Actualizare PostgreSQL pentru remedierea vulnerabilităților. Lansare a echilibratorului de conexiuni Odyssey 1.2

Au fost formate actualizări de corectare pentru toate versiunile suportate ale PostgreSQL: 14.1, 13.5, 12.9, 11.14, 10.19 și 9.6.24. Versiunea 9.6.24 va fi ultima actualizare pentru ramura 9.6, a cărei suport se încheie. Actualizările pentru ramura 10 vor continua până în noiembrie 2022, pentru ramura 11 până în noiembrie 2023, pentru ramura 12 până în noiembrie 2024, pentru ramura 13 până în noiembrie 2025, iar pentru ramura 14 până în noiembrie 2026.

Noile versiuni propun peste 40 de corecții și rezolvă două vulnerabilități (CVE-2021-23214, CVE-2021-23222) în procesul serverului și în biblioteca client libpq. Vulnerabilitățile permit unui atacator să intercepteze canalul de comunicare criptat printr-un atac MITM. Atacul nu necesită un certificat valid SSL-și poate fi efectuat împotriva sistemelor care necesită autentificarea clientului prin certificat. În contextul serverului, atacul permite substituirea unei interogări SQL în momentul stabilirii conexiunii criptate între client și serverul PostgreSQL. În contextul libpq, vulnerabilitatea permite atacatorului să returneze clientului un răspuns fals al serverului. Împreună, aceste vulnerabilități permit extragerea de informații despre parole sau alte date confidențiale ale clientului transmise într-o etapă timpurie a conexiunii.

De asemenea, merită menționată publicarea unei noi versiuni a serverului proxy Odyssey 1.2 de către compania Yandex, destinat menținerii unui pool de conexiuni deschise la SGBD PostgreSQL și organizării rutării cererilor. Odyssey suportă lansarea mai multor procese de lucru cu gestionari multi-thread și, de asemenea, server la reconexiunea clientului, capacitatea de a asocia piscinele de conexiuni utilizatorilor și bazelor de date. Codul este scris în limbajul C și este distribuit sub licența BSD.

În noua versiune Odyssey a fost adăugat un mecanism de protecție pentru blocarea substituției de date după negocierea sesiuni SSL (permite blocarea atacurilor folosind vulnerabilitățile menționate anterior CVE-2021-23214 și CVE-2021-23222). Suportul pentru PAM și LDAP a fost implementat. A fost adăugată integrarea cu sistemul de monitorizare Prometheus. Au fost îmbunătățite calculele parametrilor statistici pentru a ține cont de timpul de execuție al tranzacțiilor și interogărilor.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster