aggiornamenti correttivi per tutti i branch supportati di PostgreSQL: , , , e . Rilascio degli aggiornamenti per il ramo 9.4 fino a dicembre 2019, 9.5 fino a gennaio 2021, 9.6 — fino a settembre 2021, 10 — fino a ottobre 2022, 11 — fino a novembre 2023.
Nelle nuove versioni sono stati corretti 25 errori e risolta una vulnerabilità (CVE-2019-10164) che potrebbe portare a un overflow del buffer quando un utente cambia la propria password. Utilizzando tale vulnerabilità, un attaccante locale con accesso a PostgreSQL potrebbe eseguire il proprio codice con i privilegi dell'utente sotto cui il DBMS è in esecuzione, tramite l'impostazione di una password molto lunga. Inoltre, la vulnerabilità può essere sfruttata lato client durante il processo di autenticazione SCRAM basata su libpq, quando l'utente si connette a un server PostgreSQL controllato da un attaccante. Questo problema si manifesta nelle versioni di PostgreSQL 10, 11 e 12-beta.
Fonte: opennet.ru
