PostgreSQL atjauninājums ar labotu ievainojamību

KorektÄ«vi atjauninājumi ir Ä£enerēti visām atbalstÄ«tajām PostgreSQL versijām: 13.3, 12.7, 11.12, 10.17 un 9.6.22. Atjauninājumi 9.6 versijai tiks Ä£enerēti lÄ«dz 2021. gada novembrim, 10. lÄ«dz 2022. gada novembrim, 11. lÄ«dz 2023. gada novembrim, 12. lÄ«dz 2024. gada novembrim un 13. lÄ«dz 2025. gada novembrim. Jaunie laidieni novērÅ” trÄ«s ievainojamÄ«bas un uzkrātās kļūdas.

IevainojamÄ«ba CVE-2021-32027 var izraisÄ«t datu rakstīŔanu ārpus atļautajām robežām vesela skaitļa pārpildes dēļ, aprēķinot masÄ«va indeksus. Manipulējot ar masÄ«va vērtÄ«bām SQL vaicājumos, uzbrucējs ar piekļuvi SQL vaicājumu izpildei var ierakstÄ«t patvaļīgus datus patvaļīgā procesa atmiņas apgabalā un izpildÄ«t savu kodu ar privilēģijām. serveris DBMS. Divas citas ievainojamÄ«bas (CVE-2021-32028, CVE-2021-32029) izraisa procesa atmiņas noplÅ«des, manipulējot ar vaicājumiem "INSERT … ON CONFLICT … DO UPDATE" un "UPDATE … RETURNING".

Starp labojumiem, kas nav saistīti ar ievainojamību, var izcelt Ŕādus:

  • Izlaboti nepareizi aprēķini, veicot darbÄ«bu "UPDATE ... RETURNING", lai atjauninātu apvienotās sadalÄ«tās tabulas.
  • Labojums ALTER TABLE… ALTER CONSTRAINT komandas kļūmei, ja ir ārējās atslēgas ierobežojumi kombinācijā ar sadalÄ«tām tabulām.
  • Ir uzlabota funkcionalitāte "APSTIPRINĀT UN ĶĒDĒT".
  • Jaunākās FreeBSD versijas tagad nodroÅ”ina, ka fdatasync režīms pēc noklusējuma ir iestatÄ«ts uz thatwal_sync_method.
  • Parametrs vacuum_cleanup_index_scale_factor pēc noklusējuma ir atspējots.
  • Novērstas atmiņas noplÅ«des, kas radās, inicializējot TLS savienojumus.
  • pg_upgrade tagad ietver papildu pārbaudes lietotāju tabulām, lai pārliecinātos, ka tajās ir datu tipi, kurus nevar jaunināt.

Avots: opennet.ru

Iegādājieties uzticamu mitināŔanu vietnēm ar DDoS aizsardzÄ«bu, VPS VDS serveriem šŸ”„ Iegādājieties uzticamu tÄ«mekļa vietņu mitināŔanu ar DDoS aizsardzÄ«bu, VPS VDS serveriem | ProHoster