URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 39933
[ Назад ]

Исходное сообщение
"OpenNews: Серьезная уязвимость в СУБД Firebird"

Отправлено opennews , 29-Янв-08 07:16 
Удаленный злоумышленник может вызвать переполнение буфера и, как следствие, выполнить произвольный код путем передачи чрезмерно длинного имени пользователя.


Опасность уязвимости специалисты оценивают по-разному. FrSIRT (http://www.frsirt.com/english/advisories/2008/0300) присвоила уязвимости высший уровень опасности, а Secunia (http://secunia.com/advisories/28596/) умеренно критический, т.к. считает, что эксплуатация уязвимости доступна только пользователям из локальной сети. На багтрекере Firebird никакой дополнительной информации пока не появилось. Для устранения уязвимости рекомендуется обновиться до 2.1 RC1 или 2.0.4.

URL: http://www.frsirt.com/english/advisories/2008/0300
Новость: http://www.opennet.me/opennews/art.shtml?num=13898


Содержание

Сообщения в этом обсуждении
"Серьезная уязвимость в СУБД Firebird"
Отправлено Mark Silinio , 29-Янв-08 07:16 
всё-таки редкие уязвимости больше походят на такой мини-PR. "чтобы помнили/не забывали"

"Серьезная уязвимость в СУБД Firebird"
Отправлено kdv , 29-Янв-08 15:02 
скорее всего это мини-pr конторы, которая уязвимости находит.

"Серьезная уязвимость в СУБД Firebird"
Отправлено Heckfy , 29-Янв-08 10:14 
Многие разработчики для хранения данных используют различные решения. Недавно поменял программу с данными в аксессе на программу с данными в интербейзе.
Сейчас сами создаем ПО, интербейз в этом ПО тоже имеет место.

"Серьезная уязвимость в СУБД Firebird"
Отправлено Аноним , 29-Янв-08 10:31 
ну и при чём тут интербейз?

"Серьезная уязвимость в СУБД Firebird"
Отправлено Heckfy , 29-Янв-08 11:19 
>ну и при чём тут интербейз?

Firebird - форк интербейза.



"Серьезная уязвимость в СУБД Firebird"
Отправлено pretorean , 29-Янв-08 12:14 
> Firebird - форк интербейза.

в 7-ом интербэйзе эту багу наверно исправили и с улыбкой ждали когда ее заметят в Firebird


"Серьезная уязвимость в СУБД Firebird"
Отправлено Logo , 29-Янв-08 12:20 
Эт точно, помнится тогда шумиха по этому поводу была, а руководство Borland ответило, что они для того и код раскрыли, чтобы подобные баги отловить. Только официально бало сказано, что "определенная последовательность символов в логине", а не просто очень длинное имя.

"Серьезная уязвимость в СУБД Firebird"
Отправлено OlDer , 30-Янв-08 02:18 
> в 7-ом интербэйзе эту багу наверно исправили и с улыбкой ждали когда ее заметят в Firebird

Ха-ха. Там все происходит наоборот. В Firebird что-то сделают и без улыбок наблюдают как это тырит борланд ;-)


"Серьезная уязвимость в СУБД Firebird"
Отправлено Alexey Kovyazin , 30-Янв-08 16:33 
>>ну и при чём тут интербейз?
>
>Firebird - форк интербейза.

Со всей ответственностью заявляю, что Firebird - не форк InterBase. Да, они происходят из общей кодовой базы InterBase 6 (2000 г.в.), и Firebird 1.0 можно было называть форком Interbase 6, но лишь до момента выхода InterBase 6.5.
В данный момент Firebird 2.0.x и InterBase 2007 обладают различной внутренней структурой, разным набором функций, отличающимся языком SQL и производятся разными командами разработчиков. Базы данных напрямую не переносимы (и через gbak предыдущих версий тоже).

Другими словами, с тем же успехом можно называть MS SQL форком Sybase.

Конечно, разработка приложений как для InterBase и Firebird остается идеологически близкой, но создание универсального приложения (для IB и FB) потребует определенных усилий, меньших, но сравнимых с портированием Firebird-Oracle, скажем.


С уважением,
Алексей Ковязин
CodeGear Borland Russai&CIS
+7 495 238-36-11