Bug 9894

Summary: [UPDATE REQUEST 2016.1] postgresql 9.6.13 (CVE-2019-10130)
Product: [ROSA-based products] ROSA Fresh Reporter: Алзим <alzim>
Component: Packages from MainAssignee: ROSA Linux Bugs <bugs>
Status: VERIFIED FIXED QA Contact: ROSA Linux Bugs <bugs>
Severity: normal    
Priority: Normal CC: andrey.bondrov, v.potapov
Version: AllFlags: v.potapov: qa_verified+
andrey.bondrov: published+
Target Milestone: ---   
Hardware: All   
OS: Linux   
Whiteboard:
Platform: --- ROSA Vulnerability identifier:
RPM Package: ISO-related:
Bad POT generating: Upstream:

Description Алзим 2019-05-12 14:05:04 MSK
Сформированы корректирующие обновления для всех поддерживаемых веток PostgreSQL: 11.3, 10.8, 9.6.13, 9.5.17 и 9.4.22, в которых представлена порция исправлений ошибок. Выпуск обновлений для ветки 9.4 продлится до декабря 2019 г., 9.5 до января 2021 г., 9.6 - до сентября 2021 года, 10 - до октября 2022 года, 11 - до ноября 2023 года.

В новых версиях исправлено более 60 ошибок и устранено четыре уязвимости:

Две уязвимости (CVE-2019-10127, CVE-2019-10128) специфичны для платформы Windows и проявляются в инсталляторах от компаний EnterpriseDB и BigSQL, которые не выставляли надлежащих прав доступа на каталог с данными, что позволяло любому непривилегированному пользователю Windows инициировать выполнение кода на уровне сервиса PostgreSQL.

Уязвимость CVE-2019-10129 проявляется в PostgreSQL 11 и позволяет пользователю прочитать произвольные области памяти серверного процесса через отправку специально оформленного запроса INSERT к партицированной таблице.
Уязвимость CVE-2019-10130 позволяет прочитать значения записей, к которым ограничен доступ.

Из исправленных ошибок можно отметить повреждение каталога при выполнении "ALTER TABLE" над партицированной таблицей, крах сервера при возникновении ошибки при попытке сохранения курсора между подтверждениями транзакции, проблемы с производительностью при откате транзакций, охватывающих большое число таблиц, отсутствие поддержи выражения "CREATE TABLE IF NOT EXISTS .. AS EXECUTE ..", утечки памяти.
Comment 1 Алзим 2019-05-12 14:06:29 MSK
Updated to 9.6.13
https://abf.io/build_lists/3022796
https://abf.io/build_lists/3022797
Comment 2 Vladimir Potapov 2019-05-16 06:05:11 MSK
The update is sent to expanded testing
***************************************
Comment 3 Vladimir Potapov 2019-05-20 17:38:09 MSK
postgresql-9.6.13-1
https://abf.io/build_lists/3022796
https://abf.io/build_lists/3022797
********************************* Advisory ****************************
Updated to 9.6.13
***********************************************************************
QA Verified