安全研究

安全漏洞
Firebird多个拒绝服务及信息泄露漏洞

发布日期:2008-07-14
更新日期:2008-07-16

受影响系统:
Firebird Firebird 2.1.0
Firebird Firebird 2.0.4
Firebird Firebird 1.5.5
Firebird Firebird 1.5.4
Firebird Firebird 1.0.3
不受影响系统:
Firebird Firebird 2.5 Alpha 1
Firebird Firebird 2.1.1
描述:
BUGTRAQ  ID: 30229

Firebird是一款提供多个ANSI SQL-92功能的关系型数据库,可运行在Linux、Windows和各种Unix平台下。

Firebird中的多个安全漏洞可能允许恶意的本地或远程攻击者导致拒绝服务或泄露敏感信息。

1) 处理特制表达式时的错误可能导致内存破坏。

2) 处理EXECUTE STATEMENT时的错误可能导致内存破坏和服务器崩溃。

3) 处理更改的过程时的错误可能导致崩溃。成功利用这个漏洞要求在受影响的服务器上拥有有效的Firebird凭据。

4) 创建数据库文件时分配了不正确的访问权限,允许非特权本地用户泄露数据库文件的内容。

<*来源:Alexander Peshkov
  
  链接:http://secunia.com/advisories/31003/
        http://secunia.com/advisories/31064/
        http://tracker.firebirdsql.org/si/jira.issueviews:issue-html/CORE-1845/CORE-1845.html
        http://tracker.firebirdsql.org/si/jira.issueviews:issue-html/CORE-1887/CORE-1887.html
        http://tracker.firebirdsql.org/si/jira.issueviews:issue-html/CORE-1919/CORE-1919.html
        http://tracker.firebirdsql.org/si/jira.issueviews:issue-html/CORE-1930/CORE-1930.html
        http://tracker.firebirdsql.org/si/jira.issueviews:issue-html/CORE-1884/CORE-1884.html
*>

建议:
厂商补丁:

Firebird
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://downloads.sourceforge.net/firebird/Firebird-2.1.1.17910-0.tar.bz2?modtime=1216050454&big_mirror=1
http://downloads.sourceforge.net/firebird/Firebird-2.5.0.20343-Alpha1.tar.bz2?modtime=1215944136&big_mirror=1

浏览次数:2390
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障