HQbird2024R2 Aggiornamento 11 Dettagliato Cosa c'è di nuovo
Release focus: Patch di sicurezza per Firebird 2.5, nuove funzionalità dei plugin di crittografia, miglioramenti a FBDataGuard e correzioni generali di stabilità.
AVVISI DI SICUREZZA
Firebird 2.5 - Correzioni di Vulnerabilità Critiche
AZIONE RICHIESTA per tutti gli utenti di Firebird 2.5.
Firebird 2.5 vanilla ha raggiunto la fine del ciclo di vita nel 2019 e non riceve più aggiornamenti di sicurezza upstream. Questa release di HQbird riporta correzioni per diverse vulnerabilità gravi recentemente scoperte e già corrette in Firebird 3.0, 4.0 e 5.0.
- CVE-2026-28212 - Corretto in HQbird Firebird 2.5.27192
- CVE-2025-54989 - Corretto in HQbird Firebird 2.5.27192
- CVE-2026-33337 - Corretto in HQbird Firebird 2.5.27192
- CVE-2026-35215 - Corretto in HQbird Firebird 2.5.27192
- CVE-2025-65104 - Corretto (problema solo client: fbclient.dll che si connette a Firebird 4+)
- CVE-2026-40342 - Non applicabile, non esiste in Firebird 2.5
Raccomandazione: aggiornare immediatamente tutte le installazioni esistenti di Firebird 2.5 all’ultima versione HQbird Firebird 2.5.
Firebird 3.0 / 4.0 / 5.0 - Utilizzare le Versioni Più Recenti
Le vulnerabilità sopra elencate riguardano anche Firebird 3.0, 4.0 e 5.0. Sono state affrontate nelle seguenti release vanilla upstream:
- Firebird 3.0.14
- Firebird 4.0.7
- Firebird 5.0.4
Per gli utenti HQbird, le versioni raccomandate incluse in questa release (2024 R2 Update 11) sono:
- Firebird 5.0 - build raccomandata: 5.0.5.xxx
- Firebird 4.0 - build raccomandata: 4.0.8.xxx
- Firebird 3.0 - build raccomandata: 3.0.15.xxx
FIREBIRD 5 - CORREZIONE DI BUG IMPORTANTE
Il team QA ha identificato un bug significativo e di lunga data che influisce sull’ottimizzazione di query complesse con molte clausole LEFT JOIN. Questo è stato corretto nella build di Firebird 5 inclusa in questa release HQbird.
Dettagli: https://github.com/IBSurgeon/hqbird/commit/2f91fa002ff29d95eb0238666270928b575d568f/
MIGLIORAMENTI DEL PLUGIN DI CRITTOGRAFIA
Il supporto KeyHolderStdin è stato aggiunto per Firebird 4. Questa funzionalità era precedentemente disponibile solo in Firebird 5 (Firebird 3 utilizza un meccanismo diverso). Con questo aggiornamento, gli utenti di Firebird 4 possono ora passare le password di crittografia tramite stdin, consentendo l’uso sicuro degli strumenti da riga di comando senza salvare le password su disco.
Strumenti coperti: gfix, gbak, nbackup.
Non è più necessario utilizzare l’archiviazione delle password KeyHolder.conf, anche durante lo sviluppo e il debug.
Installazione:
- Utenti HQbird vanilla: uno script di installazione aggiornato (scarica e installa il plugin di crittografia su Windows) è disponibile su: https://github.com/IBSurgeon/FirebirdEncryptionPluginInstall
- Utenti HQbird con licenza: incluso direttamente nell’installer HQbird.
INSTALLAZIONE IN MODALITÀ SILENZIOSA (WINDOWS)
Sono stati apportati diversi miglioramenti al processo di installazione silenziosa su Windows per offrire un’esperienza di installazione più flessibile e configurabile.
MODIFICHE A HQBIRD FBDATAGUARD
Miglioramenti
- Regolati i parametri aggiuntivi predefiniti per la reimpostazione.
- Generazione della configurazione di replica: rimossi tutti i tasti di configurazione con valori vuoti; rimossi gli elementi non pertinenti al ruolo del nodo (i parametri mantenuti nelle impostazioni dopo il cambio dei ruoli master/replica, o dopo gli aggiornamenti di versione da 2/3 a 4/5).
- Impostata la codifica UTF-8 per le connessioni al database (ripristina il comportamento precedentemente esistente).
- Aggiornato a Jaybird 5.12.
- Corretta la generazione della stringa di connessione quando si lavora con un elenco personalizzato di plugin di autorizzazione.
- Aggiunto un controllo di unicità e un requisito per il nome di registrazione inserito per i database.
Separazione dei Diritti di Accesso per l’Utente Guest
È stato implementato un nuovo meccanismo di separazione dei diritti di accesso per gli utenti admin e guest.
Credenziali guest predefinite (modificate):
access.guest-login = viewer
access.guest-password = password4viewer
Restrizioni per l’utente guest:
- Non può eseguire attività on-demand (viene mostrata una finestra di dialogo “Accesso negato”).
- Non può eseguire la reimpostazione.
- Non può gestire sessioni di traccia, test di velocità o modificare le password.
Note aggiuntive:
- Le password possono essere modificate solo modificando manualmente il file: \HQBirdData\config\access.properties
- Se access.guest-password viene lasciato vuoto, l’accesso tramite l’account guest è completamente bloccato.
- L’unicità dei nomi utente admin e guest non viene convalidata.
Correzioni di Bug
- Corretti diversi problemi nella gestione degli errori per permessi insufficienti del filesystem.
- Aggiunta registrazione aggiuntiva e notifiche di errore nel gestore delle richieste VSS.
- Regolate le configurazioni predefinite per corrispondere alle nuove password predefinite per le attività di trasferimento file (porta: 8722 / utente: socketuser / password complessa).
- Corretta una notifica falsa-critica occasionale per i database nello stato “tutte le attività temporaneamente disabilitate”.