Aktualizacja PostgreSQL z usuniętymi lukami

Opracowano poprawki dla wszystkich wspieranych gałęzi PostgreSQL: 13.3, 12.7, 11.12, 10.17 i 9.6.22. Poprawki dla gałęzi 9.6 będą wydawane do listopada 2021 roku, 10 — do listopada 2022 roku, 11 — do listopada 2023 roku, 12 — do listopada 2024 roku, a 13 do listopada 2025 roku. W nowych wersjach usunięto trzy podatności i naprawiono zgromadzone błędy.

Podatność CVE-2021-32027 może prowadzić do zapisu danych poza granicami bufora, spowodowanego przepełnieniem całkowitym przy obliczaniu indeksów tablic. Poprzez manipulację wartościami tablic w zapytaniach SQL, atakujący, który ma dostęp do wykonywania zapytań SQL, może zapisać dowolne dane w dowolnym obszarze pamięci procesu i uzyskać wykonanie swojego kodu z odpowiednimi uprawnieniami. serwery DBMS. Dwie inne podatności (CVE-2021-32028, CVE-2021-32029) prowadzą do wycieku zawartości pamięci procesu podczas manipulacji zapytaniami 'INSERT … ON CONFLICT … DO UPDATE' i 'UPDATE … RETURNING'.

Z niezwiązanych z podatnościami poprawek można wskazać:

  • Usunięcie nieprawidłowych obliczeń przy wykonywaniu 'UPDATE … RETURNING' dla aktualizacji połączonych tabel segmentowanych.
  • Usunięcie awarii polecenia 'ALTER TABLE … ALTER CONSTRAINT' przy posiadaniu ograniczeń dla kluczy obcych w połączeniu z używaniem tabel segmentowanych.
  • Uruchomiono funkcjonalność 'COMMIT AND CHAIN'.
  • Dla nowych wydań FreeBSD zapewniono domyślne ustawienie trybu fdatasync w thatwal_sync_method.
  • Domyślnie wyłączono parametr vacuum_cleanup_index_scale_factor.
  • Naprawiono wycieki pamięci, które występowały podczas inicjalizacji połączeń TLS.
  • W pg_upgrade dodano dodatkowe kontrole na obecność typów danych w tabelach użytkowników, które nie mogą być aktualizowane.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster