Firebird bezpečnostní upozornění: 0-day zranitelnost ve starých verzích
Bezpečnostní upozornění Firebird: 0-day zranitelnost ve starých verzích
Firebird Project objevil kritické bezpečnostní problémy ve starých verzích všech podporovaných vydání: pokud je vaše verze rovna nebo nižší než uvedené verze (s číslem buildu) 3.0.13.33809, 4.0.6.3203, 5.0.3.1651, musíte aktualizovat na nejnovější vydání Firebird (3.0.13.33818, 4.0.6.3221, 5.0.3.1683, dostupná na www.firebirdsql.org). Pro zdůraznění - pokud máte něco jako 3.0.10, 4.0.4 nebo 5.0.2 - nacházíte se v nebezpečné zóně.
Zranitelnost typu zero-day byla nalezena ve všech verzích Firebird nižších než 3.0.13.33809, 4.0.6.3203, 5.0.3.1651 (to znamená, že aktuální vydání na www.firebirdsql.org ji mají opravenou).
Útočník může způsobit DoS na firebird serveru odesláním specifické sekvence bajtů, přičemž přihlašovací jméno/heslo k serveru není potřeba. K zneužití zranitelnosti stačí odeslat sadu bajtů na port Firebird, takže doporučení je aktualizovat co nejdříve.
Zvláštní poznámka pro uživatele vanilla 2.5 - verze 2.5 také trpí tímto problémem, ale protože není podporována Firebird Project, nebude pro vanilla Firebird žádná oprava, takže musíte aktualizovat co nejdříve, nebo byste měli zvážit použití HQbird, který podporuje 2.5.
Pro uživatele HQbird - nedávná aktualizace HQbird 2024R2 Update 5 ( /cs/download-hqbird) obsahuje všechny opravy pro 5.0, 4.0, 3.0, ale pro 2.5 vydá IBSurgeon speciální opravu co nejdříve (verze 2.5.9.27190). Pokud používáte HQbird starší než 2024R2 Update 5 - aktualizujte co nejdříve.
Co dělat
- Zkontrolujte verzi vašeho Firebird: za tímto účelem spusťte v příkazovém řádku některý nástroj z vaší instalace s přepínačem -z, například gstat.exe -z, a zkontrolujte plnou verzi. V systému Windows můžete také kliknout pravým tlačítkem na firebird.exe a podívat se na kartu „Podrobnosti".
- Pokud používáte nejnovější vydanou verzi - tj. rovnou nebo vyšší než 3.0.13.33818, 4.0.6.3221, 5.0.3.1683, 2.5.9.27190 - jste v bezpečí. Pokud je nižší - naplánujte aktualizaci na nejnovější Firebird.
- Pokud používáte nebezpečnou verzi, ujistěte se, že port 3050 je dostupný pouze pro připojení důvěryhodných klientů. Naplánujte aktualizaci co nejdříve.
Potřebujete pomoc? Kontaktujte [email protected] s jakýmikoli dotazy.