Re: Marking some contrib modules as trusted extensions
От
Andres Freund
Тема
Re: Marking some contrib modules as trusted extensions
Дата
Msg-id
20200213233015.r6rnubcvl4egdh5r@alap3.anarazel.de
Ответ на
Список
Дерево обсуждения
Marking some contrib modules as trusted extensions Tom Lane <tgl@sss.pgh.pa.us>
Re: Marking some contrib modules as trusted extensions Alvaro Herrera <alvherre@2ndquadrant.com>
Re: Marking some contrib modules as trusted extensions Andres Freund <andres@anarazel.de>
Re: Marking some contrib modules as trusted extensions Tom Lane <tgl@sss.pgh.pa.us>
Re: Marking some contrib modules as trusted extensions Tom Lane <tgl@sss.pgh.pa.us>
Re: Marking some contrib modules as trusted extensions Sandro Santilli <strk@kbt.io>
Re: Marking some contrib modules as trusted extensions Andres Freund <andres@anarazel.de>
Re: Marking some contrib modules as trusted extensions Sandro Santilli <strk@kbt.io>
Re: Marking some contrib modules as trusted extensions Andres Freund <andres@anarazel.de>
Re: Marking some contrib modules as trusted extensions Tom Lane <tgl@sss.pgh.pa.us>
Re: Marking some contrib modules as trusted extensions Stephen Frost <sfrost@snowman.net>
Re: Marking some contrib modules as trusted extensions Darafei "Komяpa" Praliaskouski <me@komzpa.net>
Re: Marking some contrib modules as trusted extensions Tom Lane <tgl@sss.pgh.pa.us>
Re: Marking some contrib modules as trusted extensions Julien Rouhaud <rjuju123@gmail.com>
Re: Marking some contrib modules as trusted extensions Tom Lane <tgl@sss.pgh.pa.us>
Re: Marking some contrib modules as trusted extensions Stephen Frost <sfrost@snowman.net>
Re: Marking some contrib modules as trusted extensions Tom Lane <tgl@sss.pgh.pa.us>
Re: Marking some contrib modules as trusted extensions Dean Rasheed <dean.a.rasheed@gmail.com>
Re: Marking some contrib modules as trusted extensions Tom Lane <tgl@sss.pgh.pa.us>
Re: Marking some contrib modules as trusted extensions Tom Lane <tgl@sss.pgh.pa.us>
Hi, On 2020-01-29 14:41:16 -0500, Tom Lane wrote: > pgcrypto FWIW, given the code quality, I'm doubtful about putting itq into the trusted section. Have you audited how safe the create/upgrade scripts are against being used to elevate privileges? Especially with FROM UNPACKAGED it seems like it'd be fairly easy to get an extension script to do dangerous things (as superuser). One could just create pre-existing objects that have *not* been created by a previous version, and some upgrade scripts would do pretty weird stuff. There's several that do things like updating catalogs directly etc. It seems to me that FROM UNPACKAGED shouldn't support trusted. Regards, Andres Freund
В списке pgsql-hackers по дате отправления
От: Tom Lane
Дата: