Alerte de sécurité Firebird : vulnérabilité 0-day dans les anciennes versions
Alerte de sécurité Firebird : vulnérabilité 0-day dans les anciennes versions
Le projet Firebird a découvert des problèmes de sécurité critiques dans les anciennes versions de toutes les versions prises en charge : si votre version est inférieure ou égale aux versions spécifiées (avec numéro de build) 3.0.13.33809, 4.0.6.3203, 5.0.3.1651, vous devez mettre à niveau vers les dernières versions de Firebird (3.0.13.33818, 4.0.6.3221, 5.0.3.1683, disponibles sur www.firebirdsql.org). Pour insister - si vous avez quelque chose comme 3.0.10, 4.0.4 ou 5.0.2 - vous êtes en zone de danger.
Une vulnérabilité zero-day a été trouvée dans toutes les versions de Firebird antérieures à 3.0.13.33809, 4.0.6.3203, 5.0.3.1651 (cela signifie que les versions actuelles sur www.firebirdsql.org l’ont corrigée).
Un utilisateur malveillant peut provoquer un déni de service (DoS) sur le serveur Firebird en envoyant une séquence spécifique d’octets ; aucun identifiant/mot de passe n’est requis pour le serveur. Pour exploiter la vulnérabilité, il suffit d’envoyer un ensemble d’octets au port Firebird, la recommandation est donc de mettre à niveau dès que possible.
Note spéciale pour les utilisateurs de la version vanilla 2.5 - la version 2.5 souffre également de ce problème, mais comme elle n’est plus prise en charge par le projet Firebird, il n’y aura pas de correctif pour Firebird vanilla, vous devez donc mettre à niveau dès que possible, ou envisager d’utiliser HQbird, qui prend en charge la version 2.5.
Pour les utilisateurs de HQbird - la récente mise à jour HQbird 2024R2 Update 5 ( /fr/telecharger-hqbird) contient tous les correctifs pour 5.0, 4.0, 3.0, mais pour 2.5, IBSurgeon publiera un correctif spécial dès que possible (version 2.5.9.27190). Si vous utilisez une version de HQbird antérieure à 2024R2 Update 5 - mettez à niveau dès que possible.
Que faire
- Vérifiez la version de votre Firebird : pour cela, exécutez dans la ligne de commande un outil de votre installation avec l’option -z, par exemple, gstat.exe -z et vérifiez la version complète. Sous Windows, vous pouvez également faire un clic droit sur firebird.exe et consulter l’onglet « Détails ».
- Si vous exécutez la dernière version publiée - c’est-à-dire égale ou supérieure à 3.0.13.33818, 4.0.6.3221, 5.0.3.1683, 2.5.9.27190 - vous êtes en sécurité. Si elle est inférieure - planifiez la mise à niveau vers la dernière version de Firebird.
- Si vous utilisez une version non sécurisée, assurez-vous que le port 3050 n’est disponible que pour les connexions de clients de confiance. Planifiez la mise à niveau dès que possible.
Besoin d’aide ? Contactez [email protected] pour toute question.