Aktualizacja PostgreSQL 11.4, 10.9, 9.6.14, 9.5.18 i 9.4.23

Uformowane poprawki dla wszystkich wspieranych gałęzi PostgreSQL: 11.4, 10.9, 9.6.14, 9.5.18 i 9.4.23. Wydanie aktualizacji dla gałęzi 9.4 będzie trwało do grudnia 2019 r., 9.5 do stycznia 2021 r., 9.6 — do września 2021 r., 10 — do października 2022 r., 11 — do listopada 2023 r.

W nowych wersjach naprawiono 25 błędów oraz usunięto lukę (CVE-2019-10164), która może prowadzić do przepełnienia bufora podczas zmiany hasła przez użytkownika. Dzięki tej luce, lokalny atakujący mający dostęp do PostgreSQL może za pomocą ustawienia bardzo długiego hasła zorganizować wykonanie swojego kodu z uprawnieniami użytkownika, pod którym działa DBMS. Ponadto luka może być wykorzystywana po stronie użytkownika w trakcie autoryzacji SCRAM przez klienta opartego na libpq, gdy użytkownik łączy się z kontrolowanym przez atakującego serwerem PostgreSQL. Problem występuje w gałęziach PostgreSQL 10, 11 i 12-beta.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster