附录 A. 发布说明
目录
- A.1. 版本 7.3.21
- A.2. 版本 7.3.20
- A.3. 版本 7.3.19
- A.4. 版本 7.3.18
- A.5. 版本 7.3.17
- A.6. 版本 7.3.16
- A.7. 版本 7.3.15
- A.8. 版本 7.3.14
- A.9. 版本 7.3.13
- A.10. 版本 7.3.12
- A.11. 版本 7.3.11
- A.12. 版本 7.3.10
- A.13. 版本 7.3.9
- A.14. 版本 7.3.8
- A.15. 版本 7.3.7
- A.16. 版本 7.3.6
- A.17. 版本 7.3.5
- A.18. 版本 7.3.4
- A.19. 版本 7.3.3
- A.20. 版本 7.3.2
- A.21. 版本 7.3.1
- A.22. 版本 7.3
- A.23. 版本 7.2.8
- A.24. 版本 7.2.7
- A.25. 版本 7.2.6
- A.26. 版本 7.2.5
- A.27. 版本 7.2.4
- A.28. 版本 7.2.3
- A.29. 版本 7.2.2
- A.30. 版本 7.2.1
- A.31. 版本 7.2
- A.32. 版本 7.1.3
- A.33. 版本 7.1.2
- A.34. 版本 7.1.1
- A.35. 版本 7.1
- A.36. 版本 7.0.3
- A.37. 版本 7.0.2
- A.38. 版本 7.0.1
- A.39. 版本 7.0
- A.40. 版本 6.5.3
- A.41. 版本 6.5.2
- A.42. 版本 6.5.1
- A.43. 版本 6.5
- A.44. 版本 6.4.2
- A.45. 版本 6.4.1
- A.46. 版本 6.4
- A.47. 版本 6.3.2
- A.48. 版本 6.3.1
- A.49. 版本 6.3
- A.50. 版本 6.2.1
- A.51. 版本 6.2
- A.52. 版本 6.1.1
- A.53. 版本 6.1
- A.54. 版本 6.0
- A.55. 版本 1.09
- A.56. 版本 1.02
- A.57. 版本 1.01
- A.58. 版本 1.0
- A.59. Postgres95 版本 0.03
- A.60. Postgres95 版本 0.02
- A.61. Postgres95 版本 0.01
A.1. 版本 7.3.21 #
发行日期
2008-01-07
本次发布包含对 7.3.20 的多方面修复,其中包括对重要安全问题的修复。
这预计是 PostgreSQL 7.3.X 系列的最后一个发行版。建议用户尽快更新到较新的发行分支。
A.1.1. 迁移到版本 7.3.21
对于运行 7.3.X 的用户,不需要进行转储/恢复。不过,如果你是从早于 7.3.13 的版本升级,请参阅 7.3.13 的发布说明。
A.1.2. 变更
防止索引中的函数以运行
VACUUM、ANALYZE等命令的用户的权限执行(Tom)索引表达式和部分索引谓词中使用的函数会在每次插入新表项时被求值。长期以来人们一直明白,如果修改由不可信用户拥有的表,这会带来特洛伊木马代码执行的风险。(注意,触发器、默认值、检查约束等也会带来同类风险。)但索引中的函数具有额外的危险性,因为它们会被例程维护操作(例如
VACUUM FULL)执行,而这类操作通常在超级用户账户下自动执行。例如,恶意用户可以通过设置特洛伊木马式的索引定义并等待下一次例行清理,以超级用户权限执行代码。此修复安排标准维护操作(包括VACUUM、ANALYZE、REINDEX和CLUSTER)以表所有者而非调用用户的身份执行,使用的正是SECURITY DEFINER函数已在使用的权限切换机制。为防止绕过这一安全措施,现在禁止在SECURITY DEFINER上下文中执行SET SESSION AUTHORIZATION和SET ROLE。(CVE-2007-6600)作为一项安全措施,要求使用
/contrib/dblink的非超级用户只使用密码认证(Joe)7.3.20 中针对此问题出现的修复并不完整,它只堵住了部分
dblink函数的漏洞。(CVE-2007-6601、CVE-2007-3278)修复在多字节数据库编码下使用
translate()时潜在的崩溃(Tom)使
contrib/tablefunc的crosstab()将 NULL rowid 本身作为一个类别处理,而不是崩溃(Joe)要求在重新生成
configure脚本时使用特定版本的 Autoconf(Peter)这只影响开发者和打包者。此变更是为了防止意外使用未经测试的 Autoconf 与 PostgreSQL 版本组合。如果你确实想使用不同的 Autoconf 版本,可以移除该版本检查,但结果能否正常工作由你自己负责。