у Postgres Pro вышли внеочередные «нулевые» релизы: 28 дыр PostgreSQL закрыты без новых функций
Обычно коммерческие форки PostgreSQL отдают исправления безопасности вместе с очередным минорным релизом, и заказчик выбирает: ждать с открытыми дырами или ставить обновление с непроверенными новыми функциями. Postgres Professional сегодня сообщила, что разорвала эту связку: для Postgres Pro Enterprise вышли «нулевые» релизы, в которых только исправления из августовского обновления PostgreSQL и ничего больше. По словам компании, она первая среди российских коммерческих форков довела эти патчи до enterprise-редакции.
Закрыты 28 уязвимостей и больше 110 ошибок. Четырнадцать из них с оценкой CVSS 8,8, и одиннадцать позволяют выполнить произвольный код, в том числе через обычные to_char() и регулярные выражения, через pg_stat_statements и pg_dump. Обновление накопительное, pg_upgrade не нужен, но после него надо проверить GIN-индексы, а btree_gist по float и bit и ltree с очень длинными путями переиндексировать.
Если вы на ванильном PostgreSQL, те же 28 CVE закрыты ещё 13 августа в 18.6, 17.11, 16.15, 15.19 и 14.24; проверьте, что обновились. Полный список дыр и что делать после апдейта, собрали на сайте.
Post #10626
686
- 👍 3