PostgreSQL 11.3, 10.8, 9.6.13, 9.5.17 agus 9.4.22 a nuashonrú

déanta nuashonruithe ceartaitheacha do gach brainse PostgreSQL a dtacaítear leo: 11.3, 10.8, 9.6.13, 9.5.17 и 9.4.22, в которых представлена порция исправлений ошибок. Выпуск обновлений для ветки 9.4 mairfidh go dtí Nollaig 2019, 9.5 go dtí Eanáir 2021, 9.6 go dtí Meán Fómhair 2021, 10 go dtí Deireadh Fómhair 2022, 11 go dtí Samhain 2023.

В новых версиях исправлено более 60 ошибок и устранено четыре уязвимости:

  • Две уязвимости (CVE-2019-10127, CVE-2019-10128) специфичны для уплатформы Windows и проявляются в инсталляторах от компаний EnterpriseDB и BigSQL, которые не выставляли надлежащих прав доступа на каталог с данными, что позволяло любому непривилегированному пользователю Windows инициировать выполнение кода на уровне сервиса PostgreSQL.
  • Уязвимость CVE-2019-10129 проявляется в PostgreSQL 11 и позволяет пользователю прочитать произвольные области памяти серверного процесса через отправку специально оформленного запроса INSERT к партицированной таблице.
  • Уязвимость CVE-2019-10130 позволяет прочитать значения записей, к которым ограничен доступ.

Из исправленных ошибок можно отметить повреждение каталога при выполнении «ALTER TABLE» над партицированной таблицей, крах сервера при возникновении ошибки при попытке сохранения курсора между подтверждениями транзакции, проблемы с производительностью при откате транзакций, охватывающих большое число таблиц, отсутствие поддержи выражения «CREATE TABLE IF NOT EXISTS .. AS EXECUTE ..», утечки памяти.

Foinse: oscailtenet.ru

Add a comment