Janë formuar përditësime korrektuese për të gjitha degët e mbështetura të PostgreSQL: 13.3, 12.7, 11.12, 10.17 dhe 9.6.22. Përditësimet për degën 9.6 do të formohen deri në nëntor 2021, 10 deri në nëntor 2022, 11 deri në nëntor 2023, 12 deri në nëntor 2024, dhe 13 deri në nëntor 2025. Në lëshimet e reja, janë eliminuar tre dobësi dhe janë rregulluar gabimet e akumuluara.
Dobësia CVE-2021-32027 mund të çojë në shkrimin e të dhënave jashtë kufijve të buffers për shkak të mbushjes së numrave gjatë llogaritjes së indeksve të array-ve. Përmes manipulimit të vlerave të array-ve në query-t SQL, një sulmues me qasje për ekzekutimin e query-ve SQL, mund të shkruajë çdo të dhënë në një zonë të rëndësishme të memories së procesit dhe të arrijë ekzekutimin e kodit të tij me të drejta server DBMS. Dy dobësi të tjera (CVE-2021-32028, CVE-2021-32029) çojnë në rrjedhjen e përmbajtjes së memories së procesit gjatë manipulimit me query-t "INSERT ⊠ON CONFLICT ⊠DO UPDATE" dhe "UPDATE ⊠RETURNING".
Nga rregullimet që nuk lidhen me dobësitë, mund të theksohet:
- Eliminimi i llogaritjeve të pasakta gjatë ekzekutimit të "UPDATE ⊠RETURNING" për përditësimin e tabelave të segmentuara të bashkuara.
- Korrigimi i gabimit të komandës «ALTER TABLE ⊠ALTER CONSTRAINT» kur ka kufizime për çelësat e jashtëm në kombinim me përdorimin e tabelave të segmentuara.
- Funksionaliteti «COMMIT AND CHAIN» është funksionalizuar.
- Për versionet e reja të FreeBSD, është vendosur si vendosje e parazgjedhur mënyra fdatasync në thatwal_sync_method.
- Parametri vacuum_cleanup_index_scale_factor është çaktivizuar si vendosje e parazgjedhur.
- Janë rregulluar rrjedhjet e memories që shfaqen gjatë inicializimit të lidhjeve TLS.
- Në pg_upgrade janë shtuar kontrolle shtesë për praninë e llojeve të dhënash në tabelat e përdoruesve që nuk mund të azhurnohen.
Burimi: opennet.ru
