|
|
SECURINFOS.INFO - Veille en sécurité informatique
Firebird 2 : Vulnérabilités Diverses et Faille
15/07/2008 10H29
Référence Secunia : SA31064
Date de publication : 2008-07-15
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Exposition d'informations systèmes, Exposition de données sensibles, DoS
Lieu : Depuis le réseau local
Solutions :
Correctif Partiel
Produit :
Firebird 2.x
Description :
Quelques vulnérabilités et une faiblesse ont été identifiées dans Firebird, qui pourraient être exploitées par des utilisateurs malicieux pour causer un Déni de Service (DoS) et divulguer des informations système, et par des utilisateurs locaux malveillants pour divulguer des informations sensibles.
1) Une erreur lors du traitement expression spécialement conçues pourraient être exploitées pour causer une corruption de la mémoire.
2) Une erreur lors du traitement un "EXECUTE STATEMENT" pourrait être exploitée pour causer une corruption de la mémoire et planter le serveur.
3) Une erreur lors du traitement de altered procedures pourrait être exploitée pour causer un crash.
L'exploitation de ces vulnérabilités requière valid Firebird informations d'authentification sur la affectée server.
4) Une erreur non spécifiée pourrait être exploitée afin de divulguer le serveur's installation directory.
Solutions :
Les vulnérabilités sont corrigé en version 2.5 Alpha 1.
Mettre à jour en version 2.1.1, qui corrige vulnérabilités #1, #4, et #5.
http://sourceforge.net/project/showfiles.php?group_id=9028
Restreindre l'accès à des utilisateurs de confiance seulement.
Vulnérabilité découverte par :
Rapportée par l'éditeur.
Référence :
http://tracker.firebirdsql.org/browse/CORE-1845
http://tracker.firebirdsql.org/browse/CORE-1884
http://tracker.firebirdsql.org/browse/CORE-1887
http://tracker.firebirdsql.org/browse/CORE-1919
http://tracker.firebirdsql.org/browse/CORE-1930
Autres références :
SA31003:
http://secunia.com/advisories/31003/
Veuillez noter : L'information sur laquelle est basée ce bulletin Secunia provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|