Aktualizacja PostgreSQL z usuniętą luką bezpieczeństwa. Wydanie systemu replikacji pgcat

Uformowane poprawki dla wszystkich wspieranych gałęzi PostgreSQL: 12.2, 11.7, 10.12, 9.6.17, 9.5.21 i 9.4.26. Wydanie 9.4.26 jest ostateczne — przygotowanie aktualizacji dla gałęzi 9.4 zakończone. Aktualizacje dla gałęzi 9.5 będą formowane do lutego 2021 r., 9.6 — do listopada 2021 r., 10 — do listopada 2022 r., 11 — do listopada 2023 r., 12 — do listopada 2024 r.

W nowych wersjach naprawiono 75 błędów i usuniętą lukę zabezpieczeń
(CVE-2020-1720), spowodowana brakiem weryfikacji autoryzacji przy wykonywaniu polecenia „ALTER … DEPENDS ON EXTENSION”. W określonych okolicznościach luka pozwala nieuprzywilejowanemu użytkownikowi usunąć dowolną funkcję, procedurę, widok materializowany, indeks lub wyzwalacz. Atak jest możliwy, jeśli administrator zainstalował jakiekolwiek rozszerzenie, a użytkownik może wykonać polecenie CREATE lub właściciel rozszerzenia da się przekonać do wykonania polecenia DROP EXTENSION.

Dodatkowo można zauważyć pojawienie się nowej aplikacji pgcat, która umożliwia replikację danych między wieloma serwerami PostgreSQL. Program wspiera logiczną replikację poprzez transmisję i odtworzenie na innym hoście strumienia wykonanych na serwerze głównym komend SQL, które prowadzą do zmiany danych. Kod jest napisany w języku Go i rozpowszechniany na licencji Apache 2.0. Główne różnice w stosunku do wbudowanego mechanizmu logicznej replikacji:

  • Wsparcie dla dowolnych typów docelowych tabel (widoki, fdw (Foreign Data Wrapper), tabele segmentowane, rozproszone tabele citus);
  • Możliwość nadpisania nazw tabel (replikacja z jednej tabeli do drugiej);
  • Wsparcie dla replikacji dwukierunkowej przez przesyłanie tylko lokalnych zmian z ignorowaniem replikacji napływających z zewnątrz;
  • Posiadanie systemu rozwiązywania konfliktów opartego na algorytmie LWW (last-writer-win);
  • Możliwość zapisania informacji o postępie replikacji i nieprzyjętych replikach w osobnej tabeli, którą można wykorzystać do przywrócenia po wznowieniu pracy tymczasowo niedostępnego węzła odbierającego.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster