Удаленный злоумышленник может вызвать переполнение буфера и, как следствие, выполнить произвольный код путем передачи чрезмерно длинного имени пользователя.
Опасность уязвимости специалисты оценивают по-разному. FrSIRT (http://www.frsirt.com/english/advisories/2008/0300) присвоила уязвимости высший уровень опасности, а Secunia (http://secunia.com/advisories/28596/) умеренно критический, т.к. считает, что эксплуатация уязвимости доступна только пользователям из локальной сети. На багтрекере Firebird никакой дополнительной информации пока не появилось. Для устранения уязвимости рекомендуется обновиться до 2.1 RC1 или 2.0.4.URL: http://www.frsirt.com/english/advisories/2008/0300
Новость: http://www.opennet.me/opennews/art.shtml?num=13898
всё-таки редкие уязвимости больше походят на такой мини-PR. "чтобы помнили/не забывали"
скорее всего это мини-pr конторы, которая уязвимости находит.
Многие разработчики для хранения данных используют различные решения. Недавно поменял программу с данными в аксессе на программу с данными в интербейзе.
Сейчас сами создаем ПО, интербейз в этом ПО тоже имеет место.
ну и при чём тут интербейз?
>ну и при чём тут интербейз?Firebird - форк интербейза.
> Firebird - форк интербейза.в 7-ом интербэйзе эту багу наверно исправили и с улыбкой ждали когда ее заметят в Firebird
Эт точно, помнится тогда шумиха по этому поводу была, а руководство Borland ответило, что они для того и код раскрыли, чтобы подобные баги отловить. Только официально бало сказано, что "определенная последовательность символов в логине", а не просто очень длинное имя.
> в 7-ом интербэйзе эту багу наверно исправили и с улыбкой ждали когда ее заметят в FirebirdХа-ха. Там все происходит наоборот. В Firebird что-то сделают и без улыбок наблюдают как это тырит борланд ;-)
>>ну и при чём тут интербейз?
>
>Firebird - форк интербейза.Со всей ответственностью заявляю, что Firebird - не форк InterBase. Да, они происходят из общей кодовой базы InterBase 6 (2000 г.в.), и Firebird 1.0 можно было называть форком Interbase 6, но лишь до момента выхода InterBase 6.5.
В данный момент Firebird 2.0.x и InterBase 2007 обладают различной внутренней структурой, разным набором функций, отличающимся языком SQL и производятся разными командами разработчиков. Базы данных напрямую не переносимы (и через gbak предыдущих версий тоже).Другими словами, с тем же успехом можно называть MS SQL форком Sybase.
Конечно, разработка приложений как для InterBase и Firebird остается идеологически близкой, но создание универсального приложения (для IB и FB) потребует определенных усилий, меньших, но сравнимых с портированием Firebird-Oracle, скажем.
С уважением,
Алексей Ковязин
CodeGear Borland Russai&CIS
+7 495 238-36-11