В СУБД Microsoft обнаружена критическая уязвимость
23 декабря 2008 года, 12:20 |
Текст: Владимир Парамонов
Корпорация предупреждает о выявлении опасной уязвимости в системе управления базами данных (СУБД) .
Microsoft CEO Стив Баллмер (Steve Ballmer) на т. н. «запуске» Microsoft SQL Server 2005 и Visual Studio 2005. 15 ноября 2005 года, Куала-Лумпур, Малайзия. Фото Шамшарина Шамсудина (Shamshahrin Shamsudin).
Подробности о «дыре» из соображений безопасности не раскрываются, отмечается лишь, что проблема связана с процедурой «sp_replwritetovarbin». Злоумышленник теоретически может получить несанкционированный доступ к удаленному компьютеру и выполнить на нем произвольный программный код. Ситуация осложняется тем, что в Сети уже опубликован эксплойт, позволяющий задействовать уязвимость. Впрочем, Microsoft отмечает, что реальных атак через «дыру» пока не было.
Брешь обнаружена в СУБД SQL Server 2000/2005, SQL Server 2005 Express Edition, а также в SQL Server 2000 Desktop Engine (MSDE 2000) и Windows Internal Database (WYukon). Системы с пакетами SQL Server 7.0 SP4, SQL Server 2005 SP3 и SQL Server 2008 свободны от этой уязвимости.
Патча для «дыры» пока нет. Microsoft подчеркивает, что занимается изучением проблемы, но сроки выпуска «заплатки» не уточняет.