PostgreSQL 16.4, 15.8, 14.13, 13.16, 12.20 համար ստեղծվել են ուղղողական թարմացումներ, որտեղ շտկվել է վերջին երեք ամիսների ընթացքում հայտնաբերված 56 սխալներ: Նոր տարբերակներում, բացի այդ, ուղղվել է վտանգավոր խոցելիություն (CVE-2024-7348), որն ուներ 10- տեսակետից 8.8 վտանգվածության մակարդակ: Խոցելիությունը հարուցված է pg_dump օգտակար ծրագրի մրցակցային վիճակով, ինչը թույլ է տալիս այնպես, որ հարձակվողը, որն ունի մշտական օբյեկտներ ստեղծելու և ջնջելու հնարավորություն տվյալ բազայում, կարողանա կատարել ցանկացած SQL կոդ կազմակերպվող օգտակար ծրագրի անունով (այն սովորաբար գործարկվում է սուպերօգտագործողի իրավունքներով տվյալ բազայի վաճառքի համար):
Հաջող հարձակման համար պահանջվում է հետևել pg_dump օգտակար ծրագրի գործարկման պահը, ինչն հեշտությամբ իրականացվում է բաց գործարքի մանիպուլիացիաների միջոցով: Մանիպուլյացիան վերածվում է հաջորդականության (sequence) փոխարինմանը ներկայացման կամ արտաքին աղյուսակի վրա, որոնք սահմանում են գործարկվող SQL կոդը, pg_dump գործարկման պահին, երբ հաջորդականության առկայության մասին տեղեկատվությունը արդեն ստացվել է, բայց տվյալները դեռևս դուրս չեն բերվել: Խոցելիությունը փակելու համար ավելացվել է «restrict_nonsystem_relation_kind» կարգավորումը, որն արգելում է չհամակարգային ներկայացումների և արտաքին աղյուսակների բացահայտումը pg_dump-ում:
Ընտանիք: opennet.ru
