Sono stati preparati aggiornamenti correttivi per tutti i rami supportati di PostgreSQL: 13.3, 12.7, 11.12, 10.17 e 9.6.22. Gli aggiornamenti per il ramo 9.6 saranno forniti fino a novembre 2021, 10 fino a novembre 2022, 11 fino a novembre 2023, 12 fino a novembre 2024, 13 fino a novembre 2025. Nei nuovi rilasci sono state corrette tre vulnerabilità e risolti degli errori accumulati.
La vulnerabilità CVE-2021-32027 può portare alla scrittura di dati oltre il confine del buffer a causa di un overflow intero durante il calcolo degli indici degli array. Attraverso la manipolazione dei valori degli array nelle query SQL, un attaccante che ha accesso all'esecuzione delle query SQL può scrivere qualsiasi dato in un'area di memoria arbitraria del processo e far eseguire il proprio codice con i diritti server . DBMS. Le altre due vulnerabilità (CVE-2021-32028, CVE-2021-32029) provocano una fuga di contenuti dalla memoria del processo durante la manipolazione delle query "INSERT … ON CONFLICT … DO UPDATE" e "UPDATE … RETURNING".
Tra le correzioni non legate a vulnerabilità si possono evidenziare:
- Correzione di calcoli errati durante l'esecuzione di "UPDATE … RETURNING" per l'aggiornamento di tabelle segmentate unite.
- Correzione di un crash del comando "ALTER TABLE … ALTER CONSTRAINT" in presenza di vincoli per le chiavi esterne combinati all'uso di tabelle segmentate.
- Rimessa in funzione la funzionalità "COMMIT AND CHAIN".
- Per le nuove versioni di FreeBSD è stata impostata per default la modalità fdatasync in thatwal_sync_method.
- Disattivato per impostazione predefinita il parametro vacuum_cleanup_index_scale_factor.
- Correzione delle perdite di memoria che si manifestano durante l'inizializzazione delle connessioni TLS.
- In pg_upgrade sono stati aggiunti controlli aggiuntivi per la presenza di tipi di dati nelle tabelle utente che non possono essere aggiornati.
Fonte: opennet.ru
