Попередження про безпеку Firebird: 0-day вразливість у старих версіях
Попередження про безпеку Firebird: 0-day вразливість у старих версіях
Проєкт Firebird виявив критичні проблеми безпеки у старих версіях усіх підтримуваних релізів: якщо ваша версія дорівнює або менша за вказані версії (з номером збірки) 3.0.13.33809, 4.0.6.3203, 5.0.3.1651, вам необхідно оновитися до останніх релізів Firebird (3.0.13.33818, 4.0.6.3221, 5.0.3.1683, доступні на www.firebirdsql.org). Щоб підкреслити - якщо у вас щось на кшталт 3.0.10, 4.0.4 або 5.0.2 - ви в зоні небезпеки.
Вразливість нульового дня була знайдена у всіх версіях Firebird, менших за 3.0.13.33809, 4.0.6.3203, 5.0.3.1651 (це означає, що поточні релізи на www.firebirdsql.org вже мають виправлення).
Зловмисник може спричинити DoS-атаку на сервер Firebird, надіславши певну послідовність байтів; логін/пароль для сервера не потрібні. Для експлуатації вразливості достатньо надіслати набір байтів на порт Firebird, тому рекомендація - оновитися якомога швидше.
Особлива примітка для користувачів vanilla 2.5 - версія 2.5 також страждає від цієї проблеми, але оскільки вона не підтримується проєктом Firebird, виправлення для vanilla Firebird не буде, тому вам потрібно оновитися якомога швидше, або варто розглянути використання HQbird, який підтримує 2.5.
Для користувачів HQbird - останнє оновлення HQbird 2024R2 Update 5 ( /uk/download-hqbird) містить усі виправлення для 5.0, 4.0, 3.0, але для 2.5 IBSurgeon випустить спеціальне виправлення якомога швидше (версія 2.5.9.27190). Якщо ви використовуєте HQbird старіший за 2024R2 Update 5 - оновіться якомога швидше.
Що робити
- Перевірте версію вашого Firebird: для цього запустіть у командному рядку будь-який інструмент з вашої інсталяції з параметром -z, наприклад, gstat.exe -z, і перевірте повну версію. На Windows ви також можете клацнути правою кнопкою миші на firebird.exe і переглянути вкладку «Деталі».
- Якщо ви запускаєте останню випущену версію - тобто рівну або вищу за 3.0.13.33818, 4.0.6.3221, 5.0.3.1683, 2.5.9.27190 - ви в безпеці. Якщо менша - плануйте оновлення до останньої версії Firebird.
- Якщо ви використовуєте небезпечну версію, переконайтеся, що порт 3050 доступний лише для підключень довірених клієнтів. Плануйте оновлення якомога швидше.
Потрібна допомога? Звертайтеся з будь-якими питаннями до [email protected].