pgAdmin 4 v9.15 修复八个安全漏洞
pgAdmin 团队发布 4 v9.15,19 项改动含八个 CVE 修复:服务器模式下的跨用户数据访问与权限提升、构造对象名触发的存储型 XSS、Maintenance 工具的 SQL 注入、导入导出的命令注入、LLM API 端点的文件包含与 SSRF、可导致远程代码执行的不安全反序列化、文件管理器路径遍历,以及身份验证绕过。新版还允许 Docker 镜像按 PUID、PGID 以非默认用户运行,BigAnimal 集成进入弃用。
pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。
当天收录 34 条。
pgAdmin 团队发布 4 v9.15,19 项改动含八个 CVE 修复:服务器模式下的跨用户数据访问与权限提升、构造对象名触发的存储型 XSS、Maintenance 工具的 SQL 注入、导入导出的命令注入、LLM API 端点的文件包含与 SSRF、可导致远程代码执行的不安全反序列化、文件管理器路径遍历,以及身份验证绕过。新版还允许 Docker 镜像按 PUID、PGID 以非默认用户运行,BigAnimal 集成进入弃用。
David Wheeler 发布 pg_clickhouse 0.3.0,这个扩展让 PostgreSQL 把更多工作推给 ClickHouse。新版把 ClickHouse 的 JSON 类型映射到 JSONB,新增 to_char、soundex 与 levenshtein 的下推,并接入 re2 扩展让两端正则行为一致。内建函数的自动下推被取消,改为显式映射;clickhouse_raw_query() 也收回了公共执行权限。
HexaCluster 发布 pgFormatter v5.10。这个 PostgreSQL 的 SQL 与 PL/pgSQL 格式化工具新增了 MERGE 语句支持,并修掉一批排版问题:DO 块里变长类型在右括号前多出空格、CREATE POLICY 的 WHERE 子句与缩进、CTE 中 INSERT 的 RETURNING、SELECT INTO 的缩进。此外增强了 JSONB 数组删除操作符的处理。
ClickHouse 开源了 PostgresBench,用公开可复现的方法评测托管 Postgres 服务,查询、数据集和结果全部公开。测试用 pgbench 跑 TPC-B 类负载,256 个并发客户端、16 个线程,每轮十分钟,数据集分约 100 GB 与 500 GB 两档,记录平均 TPS 与 P95、P99 延迟。对比对象包括 Aurora PostgreSQL、RDS、Neon 和 Crunchy Bridge。
卷组快照让多个 PersistentVolumeClaim 在同一时间点拿到崩溃一致的快照,Kubernetes 用标签选择器把它们归成一组。该特性从 v1.27 的 Alpha 起,两次 Beta 后在 v1.36 转正,只对 CSI 驱动生效,树内存储插件不适用。对在 Kubernetes 上跑 PostgreSQL、Kafka 这类跨多个卷保持写序一致的应用,这是备份恢复的基础能力,上线前要确认 CSI 驱动是否实现了组快照接口。
FreeBSD 安全公告 FreeBSD-SA-26:13.exec 描述了 execve(2) 中的一个运算符优先级错误:缓冲区溢出让攻击者可控的数据覆盖相邻的参数缓冲区,普通用户借此能拿到超级用户权限。13.5 到 15.0 的受支持版本都受影响,没有缓解办法,只能打补丁:15.0 可用 pkg 升级基础系统包,其余用 freebsd-update 或源码补丁重编内核。多租户 shell 与 CI 跳板机应优先处理。
官方称这一版修复了若干安全问题,另有少量文档勘误,细节见变更日志。
把 Postgres 的查询行为接进 ClickHouse Cloud 分析,补上长窗口、高基数的诊断。
作者介绍用固定规则而非采样来发现 PostgreSQL 的配置与查询优化问题。
作者用 7MB 的 FST 二进制替代只读词典型 SQLite,说明选型要先看负载。
Grafana 把助手集成进数据库可观测性,用于更快定位性能问题的初筛。
报道称攻击者借插件生态分发木马,编辑器与知识库插件同样需要来源与更新审计。
讨论从 Android 安全扩展到 Web DRM、反作弊与设备所有权,成为当日最热话题。