Opracowano poprawki dla wszystkich wspieranych gałęzi PostgreSQL: 13.3, 12.7, 11.12, 10.17 i 9.6.22. Poprawki dla gałęzi 9.6 będą wydawane do listopada 2021 roku, 10 — do listopada 2022 roku, 11 — do listopada 2023 roku, 12 — do listopada 2024 roku, a 13 do listopada 2025 roku. W nowych wersjach usunięto trzy podatności i naprawiono zgromadzone błędy.
Podatność CVE-2021-32027 może prowadzić do zapisu danych poza granicami bufora, spowodowanego przepełnieniem całkowitym przy obliczaniu indeksów tablic. Poprzez manipulację wartościami tablic w zapytaniach SQL, atakujący, który ma dostęp do wykonywania zapytań SQL, może zapisać dowolne dane w dowolnym obszarze pamięci procesu i uzyskać wykonanie swojego kodu z odpowiednimi uprawnieniami. serwery DBMS. Dwie inne podatności (CVE-2021-32028, CVE-2021-32029) prowadzą do wycieku zawartości pamięci procesu podczas manipulacji zapytaniami 'INSERT … ON CONFLICT … DO UPDATE' i 'UPDATE … RETURNING'.
Z niezwiązanych z podatnościami poprawek można wskazać:
- Usunięcie nieprawidłowych obliczeń przy wykonywaniu 'UPDATE … RETURNING' dla aktualizacji połączonych tabel segmentowanych.
- Usunięcie awarii polecenia 'ALTER TABLE … ALTER CONSTRAINT' przy posiadaniu ograniczeń dla kluczy obcych w połączeniu z używaniem tabel segmentowanych.
- Uruchomiono funkcjonalność 'COMMIT AND CHAIN'.
- Dla nowych wydań FreeBSD zapewniono domyślne ustawienie trybu fdatasync w thatwal_sync_method.
- Domyślnie wyłączono parametr vacuum_cleanup_index_scale_factor.
- Naprawiono wycieki pamięci, które występowały podczas inicjalizacji połączeń TLS.
- W pg_upgrade dodano dodatkowe kontrole na obecność typów danych w tabelach użytkowników, które nie mogą być aktualizowane.
Źródło: opennet.ru
