Aggiornamento di PostgreSQL con correzioni di vulnerabilità. Rilascio del bilanciatore di connessioni Odyssey 1.2

Sono stati rilasciati aggiornamenti correttivi per tutti i rami supportati di PostgreSQL: 14.1, 13.5, 12.9, 11.14, 10.19 e 9.6.24. La versione 9.6.24 sarà l'ultimo aggiornamento per il ramo 9.6, il cui supporto è terminato. Gli aggiornamenti per il ramo 10 saranno rilasciati fino a novembre 2022, per il ramo 11 fino a novembre 2023, per il ramo 12 fino a novembre 2024, per il ramo 13 fino a novembre 2025, e per il ramo 14 fino a novembre 2026.

Nelle nuove versioni sono state proposte oltre 40 correzioni e risolte due vulnerabilità (CVE-2021-23214, CVE-2021-23222) nel processo server e nella libreria client libpq. Le vulnerabilità consentono a un attaccante di infiltrarsi nel canale di comunicazione crittografato attraverso un attacco MITM. L'attacco non richiede la presenza di un certificato valido. SSL-si certificati e può essere condotta contro sistemi che richiedono l'autenticazione del cliente tramite certificato. Nel contesto del server, l'attacco consente l'inserimento di una propria query SQL al momento dell'instaurazione della connessione crittografata tra il cliente e il server PostgreSQL. Nel contesto di libpq, la vulnerabilità permette all'attaccante di restituire al cliente una risposta falsa dal server. In combinazione, le vulnerabilità permettono di estrarre informazioni sulla password o su altri dati riservati del cliente trasmessi nelle fasi iniziali della connessione.

In aggiunta, si segnala la pubblicazione da parte di Yandex della nuova versione del proxy server Odyssey 1.2, progettato per mantenere un pool di connessioni aperte al database PostgreSQL e per organizzare la routizzazione delle richieste. Odyssey supporta l'esecuzione di più processi con gestori multi-thread, con l'ulteriore possibilità di legare i pool di connessioni agli utenti e ai database durante la riconnessione del cliente. Il codice è scritto in C e distribuito con licenza BSD. server alla riconnessione del client, la possibilità di legare i pool di connessioni agli utenti e ai database. Il codice è scritto in linguaggio C e distribuito sotto licenza BSD.

Nella nuova versione di Odyssey è stata aggiunta la protezione per bloccare la sostituzione dei dati dopo l'accordo della sessione SSL (permette di bloccare gli attacchi che sfruttano le vulnerabilità sopra menzionate CVE-2021-23214 e CVE-2021-23222). È stato implementato il supporto per PAM e LDAP. È stata aggiunta l'integrazione con il sistema di monitoraggio Prometheus. È stato migliorato il calcolo dei parametri statistici per tenere conto del tempo di esecuzione delle transazioni e delle richieste.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster