Sono stati rilasciati aggiornamenti correttivi per tutti i rami supportati di PostgreSQL: 14.1, 13.5, 12.9, 11.14, 10.19 e 9.6.24. Il rilascio 9.6.24 sarà l'ultimo aggiornamento per il ramo 9.6, il cui supporto verrà interrotto. Gli aggiornamenti per il ramo 10 saranno forniti fino a novembre 2022, per il 11 fino a novembre 2023, per il 12 fino a novembre 2024, per il 13 fino a novembre 2025 e per il 14 fino a novembre 2026.
Nelle nuove versioni sono stati proposti oltre 40 correzioni e sono state risolte due vulnerabilità (CVE-2021-23214, CVE-2021-23222) nel processo del server e nella libreria client libpq. Le vulnerabilità consentono a un attaccante di infiltrarsi nel canale di comunicazione crittografato attraverso un attacco MITM. L'attacco non richiede la presenza di un certificato valido SSL-certificato e può essere condotto contro sistemi che richiedono l'autenticazione del client tramite certificato. Nel contesto del server, l'attacco consente di sostituire una propria query SQL al momento della creazione di una connessione crittografata tra il client e il server PostgreSQL. Nel contesto di libpq, la vulnerabilità consente all'attaccante di restituire al client una risposta falsa del server. Insieme, queste vulnerabilità consentono l'estrazione di informazioni sulla password o altri dati sensibili del client trasmessi nella fase iniziale della connessione.
Inoltre, si può notare la pubblicazione da parte dell'azienda Yandex di una nuova versione del server proxy Odyssey 1.2, progettato per mantenere un pool di connessioni aperte al database PostgreSQL e per organizzare il routing delle richieste. Odyssey supporta l'esecuzione di più processi di lavoro con gestori multithread, oltre alla possibilità di server legare i pool di connessioni agli utenti e ai database durante la riconnessione del client. Il codice è scritto in linguaggio C e distribuito sotto licenza BSD.
Nella nuova versione di Odyssey è stata aggiunta una protezione per bloccare la sostituzione dei dati dopo il completamento della sessione SSL (per bloccare attacchi utilizzando le vulnerabilità sopra menzionate CVE-2021-23214 e CVE-2021-23222). È stata implementata la supporto per PAM e LDAP. È stata aggiunta l'integrazione con il sistema di monitoraggio Prometheus. È stato migliorato il calcolo dei parametri statistici per tenere conto del tempo di esecuzione delle transazioni e delle richieste.
Fonte: opennet.ru
