Au fost formulate actualizări corective pentru toate versiunile suportate ale PostgreSQL: 13.3, 12.7, 11.12, 10.17 și 9.6.22. Actualizările pentru versiunea 9.6 vor continua până în noiembrie 2021, pentru 10 până în noiembrie 2022, pentru 11 până în noiembrie 2023, pentru 12 până în noiembrie 2024, iar pentru 13 până în noiembrie 2025. În noile versiuni au fost corectate trei vulnerabilități și au fost rezolvate erorile acumulate.
Vulnerabilitatea CVE-2021-32027 poate duce la scrierea datelor dincolo de limita buffer-ului din cauza unei depășiri de capacitate a unui întreg la calcularea indexurilor array-urilor. Prin manipularea valorilor array-urilor în interogări SQL, un atacator cu acces la executarea interogărilor SQL poate scrie orice date într-o zonă de memorie aleatoare a procesului și poate reuși să execute codul său cu privilegii. server DBMS. Alte două vulnerabilități (CVE-2021-32028, CVE-2021-32029) conduc la scurgerea conținutului memoriei procesului prin manipularea interogărilor "INSERT … ON CONFLICT … DO UPDATE" și "UPDATE … RETURNING".
Printre corecturile care nu sunt legate de vulnerabilități se numără:
- Corectarea calculărilor incorecte în timpul executării "UPDATE … RETURNING" pentru actualizarea tabelelor segmentate combinate.
- Eliminarea erorii comenzii "ALTER TABLE … ALTER CONSTRAINT" în prezența constrângerilor pentru cheile externe combinate cu utilizarea tabelelor segmentate.
- A fost îmbunătățită funcționalitatea "COMMIT AND CHAIN".
- Pentru noile versiuni FreeBSD, modul fdatasync este setat ca mod implicit în thatwal_sync_method.
- Parametrul vacuum_cleanup_index_scale_factor este dezactivat implicit.
- Au fost corectate scurgerile de memorie care apar la inițializarea conexiunilor TLS.
- În pg_upgrade au fost adăugate verificări suplimentare pentru a identifica tipurile de date din tabelele utilizatorilor care nu pot fi actualizate.
Sursa: opennet.ro
