aggiornamenti correttivi per tutti i rami supportati di PostgreSQL: , , , e , che presentano una serie di correzioni di errori. Il rilascio degli aggiornamenti per il ramo 9.4 fino a dicembre 2019, 9.5 fino a gennaio 2021, 9.6 — fino a settembre 2021, 10 — fino a ottobre 2022, 11 — fino a novembre 2023.
Nelle nuove versioni sonostate corrette oltre 60 anomalie e risolti quattro vulnerabilità:
- Due vulnerabilità (CVE-2019-10127, CVE-2019-10128) sono specifiche per la piattaforma Windows e compaiono negli installer delle aziende EnterpriseDB e BigSQL, che non hanno impostato i diritti di accesso appropriati sulla directory contenente i dati, consentendo a qualsiasi utente Windows non privilegiato di avviare l'esecuzione di codice a livello del servizio PostgreSQL.
- La vulnerabilità CVE-2019-10129 si manifesta in PostgreSQL 11 e consente a un utente di leggere aree di memoria casuali del processo del server inviando una richiesta INSERT appositamente formattata a una tabella partizionata.
- La vulnerabilità CVE-2019-10130 consente di leggere i valori delle righe a cui l'accesso è limitato.
Tra gli errori corretti si possono notare il danneggiamento della directory durante l'esecuzione di «ALTER TABLE» su una tabella partizionata, il crash del server in caso di errore durante il tentativo di mantenere un cursore tra le conferme delle transazioni, problemi di prestazioni durante il rollback di transazioni che coinvolgono un gran numero di tabelle, mancanza di supporto per l'espressione «CREATE TABLE IF NOT EXISTS .. AS EXECUTE ..», perdite di memoria.
Fonte: opennet.ru
