Cảnh báo bảo mật Firebird: lỗ hổng 0-day trong các phiên bản cũ
Cảnh báo bảo mật Firebird: lỗ hổng 0-day trong các phiên bản cũ
Firebird Project đã phát hiện các vấn đề bảo mật nghiêm trọng trong các phiên bản cũ của tất cả các bản phát hành được hỗ trợ: nếu phiên bản của bạn bằng hoặc thấp hơn các phiên bản được chỉ định (kèm số bản dựng) 3.0.13.33809, 4.0.6.3203, 5.0.3.1651, bạn cần nâng cấp lên các bản phát hành Firebird mới nhất (3.0.13.33818, 4.0.6.3221, 5.0.3.1683, có sẵn tại www.firebirdsql.org). Để nhấn mạnh - nếu bạn đang dùng phiên bản như 3.0.10, 4.0.4 hoặc 5.0.2 - bạn đang ở trong vùng nguy hiểm.
Lỗ hổng zero-day được tìm thấy trong tất cả các phiên bản Firebird nhỏ hơn 3.0.13.33809, 4.0.6.3203, 5.0.3.1651 (điều này có nghĩa là các bản phát hành hiện tại trên www.firebirdsql.org đã được vá lỗi).
Người dùng độc hại có thể gây ra DoS trên máy chủ firebird bằng cách gửi một chuỗi byte cụ thể, không cần tên đăng nhập/mật khẩu máy chủ. Để khai thác lỗ hổng, chỉ cần gửi một tập hợp byte đến cổng Firebird, vì vậy khuyến nghị là nâng cấp càng sớm càng tốt.
Lưu ý đặc biệt cho người dùng vanilla 2.5 - phiên bản 2.5 cũng bị ảnh hưởng bởi vấn đề này, nhưng vì nó không còn được Firebird Project hỗ trợ, sẽ không có bản vá cho Firebird vanilla, vì vậy bạn cần nâng cấp càng sớm càng tốt, hoặc bạn nên cân nhắc sử dụng HQbird, phiên bản hỗ trợ 2.5.
Dành cho người dùng HQbird - bản cập nhật gần đây HQbird 2024R2 Update 5 ( /vi/download-hqbird) có tất cả các bản vá cho 5.0, 4.0, 3.0, nhưng đối với 2.5 IBSurgeon sẽ phát hành bản vá đặc biệt càng sớm càng tốt (phiên bản 2.5.9.27190). Nếu bạn đang sử dụng HQbird cũ hơn 2024R2 Update 5 - hãy nâng cấp càng sớm càng tốt.
Việc cần làm
- Kiểm tra phiên bản Firebird của bạn: để thực hiện, hãy chạy trong dòng lệnh một công cụ nào đó từ bản cài đặt của bạn với tham số -z, ví dụ: gstat.exe -z và kiểm tra phiên bản đầy đủ. Trên Windows, bạn cũng có thể nhấp chuột phải vào firebird.exe và xem tab “Chi tiết”.
- Nếu bạn đang chạy phiên bản mới nhất - tức là bằng hoặc cao hơn 3.0.13.33818, 4.0.6.3221, 5.0.3.1683, 2.5.9.27190 thì bạn an toàn. Nếu thấp hơn - hãy lên kế hoạch nâng cấp lên Firebird mới nhất.
- Nếu bạn đang sử dụng phiên bản không an toàn, hãy đảm bảo rằng cổng 3050 chỉ khả dụng cho các kết nối máy khách đáng tin cậy. Lên kế hoạch nâng cấp càng sớm càng tốt.
Bạn cần trợ giúp? Liên hệ [email protected] với bất kỳ câu hỏi nào.