Janë formuar përditësime korrigjuese për të gjitha degët e mbështetura të PostgreSQL: 13.3, 12.7, 11.12, 10.17 dhe 9.6.22. Përditësimet për degën 9.6 do të formohen deri në nëntor 2021, 10 deri në nëntor 2022, 11 deri në nëntor 2023, 12 deri në nëntor 2024, 13 deri në nëntor 2025. Në versionet e reja janë eliminuar tre vulnerabilitete dhe janë korrigjuar gabime të akumuluara.
Vulnerabiliteti CVE-2021-32027 mund të çojë në shkrimin e të dhënave jashtë kufijve të tamponit për shkak të mbivendosjes numërike gjatë llogaritjeve të indekseve të arra. Përmes manipulimit të vlerave të arrave në të dhëna SQL, një sulmues me qasje në ekzekutimin e kërkesave SQL mund të shkruajë të dhëna të ndryshme në një zonë të rastësishme të memories së procesit dhe të arrijë të ekzekutojë kodin e tij me të drejtat e nevojshme. serverë DBMS. Dy vulnerabilitete të tjera (CVE-2021-32028, CVE-2021-32029) çojnë në rrjedhjen e përmbajtjes së memories së procesit gjatë manipulimit me kërkesat "INSERT ⊠ON CONFLICT ⊠DO UPDATE" dhe "UPDATE ⊠RETURNING".
Nga korrigjimet e papërlyera me vulnerabilitetet mund të përmendim:
- Eliminimin e llogaritjeve të gabuara gjatë ekzekutimit të "UPDATE ⊠RETURNING" për azhornimin e tabelave të segmentuara të bashkuara.
- Eliminimin e dështimit të komandës "ALTER TABLE ⊠ALTER CONSTRAINT" në prani të kufizimeve për çelësa të jashtëm në kombinim me përdorimin e tabelave të segmentuara.
- ĂshtĂ« rregulluar funksionaliteti "COMMIT AND CHAIN".
- Për versionet e reja të FreeBSD, është siguruar që modaliteti i fdatasync të jetë në mënyrë të paracaktuar në thatwal_sync_method.
- Parametri vacuum_cleanup_index_scale_factor është çaktivizuar si parazgjedhje.
- Janë korrigjuar rrjedhjet e memories që shfaqen gjatë inicializimit të lidhjeve TLS.
- Në pg_upgrade janë shtuar kontrollime të mëtejshme për prani në tabelat e përdoruesve të tipeve të dhënash që nuk mund të përditësohen.
Burimi: opennet.ru
