در ابتدای خرداد ۱۴۰۵ آسیبپذیری جدیدی در زیرساخت PostgreSQL شناسایی شد که تیم محصول دیتابیس ابری آروانکلاد در اقدامی پیشگیرانه تمامی کلاسترها را از نسخهی ۱۷.۳ به نسخهی پایدار ۱۷.۹ منتقل کرد و این عملیات را با کمترین میزان وقفه و حفظ پایداری سرویس کاربران انجام داد.
شرح آسیبپذیری: شکافی ۲۰ساله در هسته دیتابیس
نکتهی چشمگیر این مورد امنیتی، قدمت و محل قرارگیری آن است. این باگ در افزونهی pgcrypto (یکی از ابزارهای اصلی رمزنگاری در PostgreSQL) شناسایی شده و بررسیها نشان میدهد که این کد آسیبپذیر از سال ۲۰۰۵ یعنی حدود ۲۰ سال پیش در هستهی این پایگاه داده وجود داشته است.
این نقص از نوع سرریز بافر (Buffer Overflow) بود که به مهاجم اجازه میداد با ارسال یک پیام رمزنگاریشدهی مخرب، حافظهی سیستم را مختل کرده و سطح دسترسی خود را ارتقا دهد. پنهان ماندن یک باگ به مدت دودهه در کدهای مرجع، چالشبرانگیز بودن شناسایی حفرههای منطقی در لایههای عمیق سیستم را نشان میدهد.
فرآیند شناسایی و ارزیابی ریسک
تیم DBaaS بیدرنگ پس از انتشار مورد امنیتی و دریافت اطلاعرسانی سازمانی، ارزیابی آسیبپذیری را روی تمامی کلاسترهای دیتابیس کاربران آغاز کرد. بررسیهای آروانکلاد نشان داد که تمامی سرویسهای فعال روی نسخه ۱۷.۳ در معرض این ریسک قرار دارند. با توجه به اهمیت دادههای میزبانی شده و حساسیت بالای پایداری سرویسها، در سریعترین زمان ممکن وضعیت تحلیل ریسک تکمیل و برنامهی مهاجرت به نسخهی امن تدوین شد تا از هرگونه سواستفادهی احتمالی یا اختلال در یکپارچگی دادهها جلوگیری شود.
عملیات بهروزرسانی و بهبود (از ۱۷.۳ به ۱۷.۹)
برای خنثیسازی این تهدید، تیم دیتابیس ابری مدیریتشده آروانکلاد عملیات بهبود سراسری را در دستور کار قرار داد:
اقدام فنی: تمامی کلاسترها از نسخهی ۱۷.۳ به نسخهی پایدار ۱۷.۹ منتقل شدند. این عملیات با استفاده از روش Rolling Update در کلاسترها، پایداری سرویس مشتریان را حفظ کرد و کمترین میزان وقفه (Downtime) ایجاد شد. با این بهروزرسانی، علاوهبر بستن این حفرهی ۲۰ ساله، تمامی بهبودهای عملکردی و اصلاحات امنیتی که در فاصلهی این نسخهها از سمت جامعهی PostgreSQL ارایه شده بود، بهشکل یکپارچه روی زیرساخت آروان اعمال شد. این عملیات با موفقیت و با حفظ پایداری کامل سرویسها به پایان رسید و در حال حاضر تمامی دیتابیسهای مدیریتشدهی PostgreSQL کاربران در برابر این آسیبپذیری ایمن هستند.
کاربرانی که از دیتابیس «مدیریتشدهی ابری» آروانکلاد استفاده میکنند، دغدغهای بابت آسیپپذیریهای امنیتی نخواهند داشت؛ چرا که تیم دیتابیس مدیریتشدهی ابری آروانکلاد، با رصد آسیب پذیریهای امنیتی و اقدام فوری برای رفع آنها، تهدیدات امنیتی ناشی از آنها را برطرف میکند. این بهروزرسانیها بدون اختلال در سرویس و با کمترین میزان Downtime انجام میشود. دیتابیس مدیریتشدهی ابری آروانکلاد را میتوانید بهشکل رایگان امتحان کنید.




