CH azonosító
CH-8209Angol cím
Sybase Adaptive Server Enterprise Multiple VulnerabilitiesFelfedezés dátuma
2013.01.07.Súlyosság
AlacsonyÉrintett rendszerek
Adaptive Server EnterpriseSybase
Érintett verziók
Sybase Adaptive Server Enterprise 15.x
Összefoglaló
A Sybase Adaptive Server Enterprise több sérülékenysége vált ismertté, amelyet kihasználva a rosszindulatú, helyi felhasználók bizalmas információkat és kiterjesztett jogosultságokat szerezhetnek, a rosszindulatú felhasználók megkerülhetnek bizonyos biztonsági korlátozásokat és feltörhetik a sérülékeny rendszert, illetve a támadók SQL befecskendezéses (SQL injection) támadásokat hajthatnak végre, manipulálhatnak bizonyos adatokat és szolgáltatás megtagadást (DoS – Denial of Service) idézhetnek elő.
Leírás
- A proxy táblák létrehozásakor jelentkező hiba kihasználható bizonyos biztonsági szabályok megkerülésére.
- A Sybase Central ASE bővítményével történő tábla létrehozáskor jelentkező hiba kihasználható bizonyos biztonsági szabályok megkerülésére.
- Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt SQL lekérdezésekben felhasználásra kerülne. Ez kihasználható SQL lekérdezések manipulálására tetszőleges SQL kód befecskendezésével.
- A telepítési log fájlok kezelésekor jelentkező nem részletezett hiba kihasználható bizalmas adatokhoz történő hozzáférésre.
- Egy nem részletezett hiba kihasználható verem alapú puffer túlcsordulás előidézésére és kiterjesztett jogosultságok megszerzésére.
- Egy nem részletezett hiba kihasználható szolgáltatás megtagadás (DoS – Denial of Service) okozására.
- Egy nem részletezett hiba kihasználható verem alapú puffer túlcsordulás előidézésére.
- Egy nem részletezett hiba kihasználható bizonyos szerver oldali fájlok felülírására.
- Egy nem részletezett hiba kihasználható tetszőleges Java kód futtatására.
A sérülékenységeket a 15.0.3 és azt követő verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Other (Egyéb)
Unspecified (Nem részletezett)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Local/Shell (Helyi/shell)Hivatkozások
Gyártói referencia: www.sybase.com
SECUNIA 51737