Aggiornamento di PostgreSQL che risolve una vulnerabilità. Rilascio di pg_ivm 1.0

Sono stati rilasciati aggiornamenti correttivi per tutti i rami supportati di PostgreSQL: 14.3, 13.7, 12.11, 11.16 e 10.22. Il ramo 10.x si sta avvicinando alla fine del periodo di supporto (gli aggiornamenti saranno rilasciati fino a novembre 2022). La pubblicazione di aggiornamenti per il ramo 11.x continuerà fino a novembre 2023, 12.x fino a novembre 2024, 13.x fino a novembre 2025 e 14.x fino a novembre 2026.

Nelle nuove versioni sono state proposte oltre 50 correzioni e risolta la vulnerabilità CVE-2022-1552, relativa alla possibilità di eludere l'isolamento dell'esecuzione di operazioni privilegiate come Autovacuum, REINDEX, CREATE INDEX, REFRESH MATERIALIZED VIEW, CLUSTER e pg_amcheck. Un attaccante che ha il potere di creare oggetti non temporanei in qualsiasi schema di archiviazione può ottenere l'esecuzione di funzioni SQL arbitrarie con privilegi di superutente durante l'esecuzione delle operazioni sopra menzionate, riguardanti l'oggetto dell'attaccante. L'exploit della vulnerabilità può avvenire anche durante la pulizia automatica del database eseguendo il gestore autovacuum.

Se l'aggiornamento non può essere eseguito, come soluzione alternativa per il problema di blocco, è possibile disattivare autovacuum e non eseguire le operazioni privilegiate REINDEX, CREATE INDEX, REFRESH MATERIALIZED VIEW e CLUSTER, oltre a non avviare lo strumento pg_amcheck e non ripristinare il contenuto da un backup creato con lo strumento pg_dump. L'esecuzione di VACUUM è considerata sicura, così come l'applicazione di qualsiasi operazione comandi, se gli oggetti trattati appartengono a utenti fidati.

Tra le altre modifiche nelle nuove versioni si segnala l'aggiornamento del codice JIT per lavorare con LLVM 14, la possibilità di utilizzare modelli database.schema.table negli strumenti psql, pg_dump e pg_amcheck, la correzione di problemi che portano alla corruzione degli indici GiST su colonne ltree, la arrotondamento errato dei valori nel formato epoch estratti da dati di tipo interval, il funzionamento errato dello scheduler con richieste remote asincrone, un ordinamento errato delle righe della tabella con l'uso dell'espressione CLUSTER su indici basati su espressioni, la perdita di dati in caso di arresto anomalo subito dopo la costruzione di un indice GiST ordinato, e il deadlock durante l'eliminazione di un indice partizionato, oltre a stati di gara tra l'operazione DROP TABLESPACE e la registrazione dello stato (checkpoint).

Inoltre, è da segnalare il rilascio dell'estensione pg_ivm 1.0 con implementazione del supporto IVM (Incremental View Maintenance) per PostgreSQL 14. L'IVM offre un modo alternativo per aggiornare le viste materializzate, più efficiente quando le modifiche interessano solo una piccola parte della vista. L'IVM consente di aggiornare istantaneamente le viste materializzate, applicando solo modifiche incrementali, senza dover ricalcolare la vista, come avviene con l'operazione 'REFRESH MATERIALIZED VIEW'.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster