IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Firebird Discussion :

Vulnerablité Firebird 2.5.5


Sujet :

Firebird

  1. #1
    Membre éprouvé
    Homme Profil pro
    Benevole
    Inscrit en
    Mai 2004
    Messages
    1 679
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Côte d'Ivoire

    Informations professionnelles :
    Activité : Benevole
    Secteur : Enseignement

    Informations forums :
    Inscription : Mai 2004
    Messages : 1 679
    Points : 954
    Points
    954
    Par défaut Vulnerablité Firebird 2.5.5
    Bonjour

    Juste pour avoir plus d'informations et de précision.

    hier en recherchant des vulnérabilités sur mon serveur Firebird avec Kasperski internet security 2026 voici le résultat que j'ai eu :

    Denial of service vulnerability in FireBird
    Kaspersky Lab ID

    KLA10741
    CVSS

    4.0
    Severity

    Warning
    Detect Date

    January 13, 2016
    Description

    Improper commands usage at RDBMS was found in FireBird. By exploiting this vulnerability malicious users can cause denial of service. This vulnerability can be exploited remotely via vectors related to gbak utility.

    Technical details

    This vulnerability related to unhandled case exception at burp.cpp. This vulnerability can be exploited by remote authenticated user via a specially designed gbak command with typo.

    Affected products

    Firebird version 2.5.5
    Solution

    Since vulnerability was introduced at 2.5.5 version you can downgrade to earlier versions or wait for update to next version which isn't released right now
    FireBird download page
    Original advisories

    Openwall advisory
    Openwall advisory
    FireBird advisory
    Impacts

    DoS
    [?]

    CVE-IDs

    CVE-2016-1569
    Ma question est de savoir :

    Es un faux positif ?
    Es une faille connue deja colmatée ?
    Que faut il faire ?

    Merci à tous

  2. #2
    Expert confirmé
    Avatar de Ph. B.
    Homme Profil pro
    Freelance
    Inscrit en
    Avril 2002
    Messages
    1 784
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Freelance
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2002
    Messages : 1 784
    Points : 5 915
    Points
    5 915
    Par défaut
    Bonjour,
    Citation Envoyé par devalender Voir le message
    Es un faux positif ?
    Non.
    http://tracker.firebirdsql.org/browse/CORE-5068
    https://www.cvedetails.com/cve/CVE-2016-1569/

    Citation Envoyé par devalender Voir le message
    Es une faille connue deja colmatée ?
    Non.

    Citation Envoyé par devalender Voir le message
    Que faut il faire ?
    Cette "faille" nécessite :
    1. d'être authentifié sur le système
    2. d'utiliser la commande "gbak" (sauvegarde/restauration) via le gestionnaire de service
    3. d'utiliser un paramètre erroné

    La commande "gbak" n'a pas à être utilisé par tout un chacun. Les risques sont quand même limités.

    Sinon :
    • utiliser la version Classic et non la version superserver ou superclassic de Firebird 2.5.5,
    • ou reprendre la version antérieure 2.5.4,
    • ou passer à Firebird 3.0.
    Philippe.

  3. #3
    Membre éprouvé
    Homme Profil pro
    Benevole
    Inscrit en
    Mai 2004
    Messages
    1 679
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Côte d'Ivoire

    Informations professionnelles :
    Activité : Benevole
    Secteur : Enseignement

    Informations forums :
    Inscription : Mai 2004
    Messages : 1 679
    Points : 954
    Points
    954
    Par défaut
    merci pour toute ces informations !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [Débat] Choisir InterBase/Firebird ou Microsoft SQL-SERVER ?
    Par asenaici dans le forum Décisions SGBD
    Réponses: 90
    Dernier message: 19/03/2009, 20h51
  2. [FIREBIRD]Drivers ODBC
    Par tripper.dim dans le forum Connexion aux bases de données
    Réponses: 10
    Dernier message: 24/04/2007, 11h02
  3. Lien vers Mozilla Firebird : il manque les themes
    Par Nasky dans le forum Applications et environnements graphiques
    Réponses: 5
    Dernier message: 20/10/2003, 13h24
  4. [firebird] Connexion impossible en lecture seule
    Par severine dans le forum Administration
    Réponses: 2
    Dernier message: 01/08/2003, 15h35
  5. Refus d'accès à une base Firebird
    Par severine dans le forum Installation
    Réponses: 18
    Dernier message: 04/06/2003, 16h03

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo