Alerta de seguridad de Firebird: vulnerabilidad de día cero en versiones antiguas
Alerta de seguridad de Firebird: vulnerabilidad de día cero en versiones antiguas
El Proyecto Firebird ha descubierto problemas críticos de seguridad en versiones antiguas de todas las versiones soportadas: si tu versión es igual o inferior a las versiones especificadas (con número de compilación) 3.0.13.33809, 4.0.6.3203, 5.0.3.1651, necesitas actualizar a las últimas versiones de Firebird (3.0.13.33818, 4.0.6.3221, 5.0.3.1683, disponibles en www.firebirdsql.org). Para enfatizar: si tienes algo como 3.0.10, 4.0.4 o 5.0.2, estás en la zona de peligro.
Se encontró una vulnerabilidad de día cero en todas las versiones de Firebird anteriores a 3.0.13.33809, 4.0.6.3203, 5.0.3.1651 (esto significa que las versiones actuales en www.firebirdsql.org ya la tienen corregida).
Un usuario malintencionado puede causar una denegación de servicio (DoS) en el servidor Firebird enviando una secuencia específica de bytes; no se necesita nombre de usuario/contraseña del servidor. Para explotar la vulnerabilidad, basta con enviar un conjunto de bytes al puerto de Firebird, por lo que la recomendación es actualizar lo antes posible.
Nota especial para usuarios de vanilla 2.5: la versión 2.5 también sufre este problema, pero como ya no es soportada por el Proyecto Firebird, no habrá corrección para Firebird vanilla, por lo que debes actualizar lo antes posible, o considerar usar HQbird, que sí soporta 2.5.
Para usuarios de HQbird - la actualización reciente HQbird 2024R2 Update 5 ( /es/download-hqbird) incluye todas las correcciones para 5.0, 4.0, 3.0, pero para 2.5 IBSurgeon emitirá una corrección especial lo antes posible (versión 2.5.9.27190). Si estás usando una versión de HQbird anterior a 2024R2 Update 5, actualiza lo antes posible.
Qué hacer
- Comprueba la versión de tu Firebird: para ello, ejecuta en la línea de comandos alguna herramienta de tu instalación con el modificador -z, por ejemplo, gstat.exe -z y comprueba la versión completa. En Windows también puedes hacer clic derecho en firebird.exe y ver la pestaña “Detalles”.
- Si estás ejecutando la última versión publicada, es decir, igual o superior a 3.0.13.33818, 4.0.6.3221, 5.0.3.1683, 2.5.9.27190, estás a salvo. Si es inferior, planifica la actualización a la última versión de Firebird.
- Si estás usando una versión no segura, asegúrate de que el puerto 3050 esté disponible solo para conexiones de clientes de confianza. Planifica la actualización lo antes posible.
¿Necesitas ayuda? Contacta con [email protected] para cualquier pregunta.