PostgreSQL 15.2、14.7、13.10、12.14 和 11.19 发布
PostgreSQL 全球开发组针对当前所有被支持版本发布了一次更新,版本包括:15.2、14.7、13.9、12.14、和 11.19。此版本修复了一个安全漏洞并修复了过去几个月报告的 60 多个 bug。 CVE-2022-41862:使用 Kerberos 连接到修改后的服务器时客户端内存泄露。 受影响的版本:12 - 15。 在建立 Kerberos 传输加密的过程中,一个经过修改的、未经认证的服务器或未经认证的中间人可以发送一个未终止的字符串。当libpq客户端应用程序有一个 Kerberos 凭据缓存,并且没有明确地禁用选项gssencmode时,服务器可能会导致libpq过度读取并报告一个错误信息,其中包含来自其接收缓冲区及其后的未初始化字节。如果libpq的调用者以某种方式使攻击者能够访问该信息,这就实现了 over-read bytes 的泄露。官方表示,其目前还没有确认或排除安排崩溃或在披露的字节中存在明显的机密信息的攻击的可行性。 错误修复和改进 下面列出的问题影响 PostgreSQL 15,其中一些问题也可能影响其他支持的 PostgreSQL 版本。 如果G...