Aktualizacja PostgreSQL z usunięciem luk w zabezpieczeniach. Wydanie load balancera Odyssey 1.2

Sformułowano poprawki dla wszystkich wspieranych wersji PostgreSQL: 14.1, 13.5, 12.9, 11.14, 10.19 oraz 9.6.24. Wydanie 9.6.24 będzie ostatnią aktualizacją dla wersji 9.6, której wsparcie zostaje zakończone. Poprawki dla wersji 10 będą tworzone do listopada 2022 roku, 11 — do listopada 2023 roku, 12 — do listopada 2024 roku, 13 — do listopada 2025 roku, 14 — do listopada 2026 roku.

W nowych wersjach wprowadzono ponad 40 poprawek i usunięto dwie luki (CVE-2021-23214, CVE-2021-23222) w serwerze i bibliotece klienckiej libpq. Luki te pozwalają atakującemu na wstrzyknięcie się w szyfrowany kanał komunikacyjny poprzez przeprowadzenie ataku MITM. Atak ten nie wymaga posiadania poprawnego SSL-certyfikatu i może być przeprowadzony przeciwko systemom wymagającym uwierzytelniania klienta za pomocą certyfikatu. W kontekście serwera atak ten pozwala na wstrzykiwanie własnego zapytania SQL w momencie nawiązywania szyfrowanego połączenia klienta z serwerem PostgreSQL. W kontekście libpq luka ta pozwala atakującemu na wysłanie klientowi fałszywej odpowiedzi serwera. W połączeniu, luki te umożliwiają wydobycie informacji o haśle lub innych poufnych danych klienta przesyłanych na wczesnym etapie połączenia.

Dodatkowo warto zaznaczyć publikację nowej wersji serwera proxy Odyssey 1.2 przez firmę Yandex, przeznaczonego do utrzymywania puli otwartych połączeń z bazą danych PostgreSQL oraz organizacji routingu zapytań. Odyssey wspiera uruchamianie wielu procesów roboczych z wielowątkowymi handlerami, kierując się również serwera przy ponownym połączeniu klienta, możliwość przypisania pul połączeń do użytkowników i baz danych. Kod został napisany w języku C i jest rozpowszechniany na licencji BSD.

W nowej wersji Odyssey dodano zabezpieczenie blokujące wstrzykiwanie danych po negocjacji sesji SSL (zapobiega blokowaniu ataków wykorzystujących wcześniej wymienione luki CVE-2021-23214 i CVE-2021-23222). Wdrożono wsparcie dla PAM i LDAP. Dodano integrację z systemem monitorowania Prometheus. Ulepszono obliczanie parametrów statystyki dotyczących czasu wykonania transakcji i zapytań.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster