CRITICAL✓ PATCH🇬🇧 English

CVE-2018-8273

Buffer overflow umożliwiający RCE w Microsoft SQL Server

CVSS 9.8v3.1pub. 2018-08-15upd. 2024-11-21

W Microsoft SQL Server istnieje podatność typu buffer overflow (przepełnienie bufora), która umożliwia zdalne wykonanie kodu na podatnym systemie. Ze względu na brak wymagań uwierzytelnienia i interakcji użytkownika, podatność jest wyjątkowo niebezpieczna.

Pokaż oryginał (EN)

A buffer overflow vulnerability exists in the Microsoft SQL Server that could allow remote code execution on an affected system, aka "Microsoft SQL Server Remote Code Execution Vulnerability." This affects Microsoft SQL Server.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu zapisu poza granicami przydzielonego bufora pamięci (CWE-787 — Out-of-bounds Write) w silniku Microsoft SQL Server. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe do serwera bazodanowego bez konieczności posiadania poświadczeń dostępu. Skuteczne wykorzystanie podatności pozwala na przejęcie kontroli nad wykonaniem kodu w kontekście procesu SQL Server.

Skutki

Atakujący może zdalnie wykonać dowolny kod na atakowanym systemie, co może prowadzić do pełnego przejęcia kontroli nad serwerem, ujawnienia lub modyfikacji danych oraz naruszenia dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o dostępnych aktualizacjach zabezpieczeń opublikowano w portalu Microsoft Security Response Center pod adresem https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8273

Kogo dotyczy

Microsoft SQL Server — wersje wskazane w referencjach producenta (portal.msrc.microsoft.com, advisory CVE-2018-8273)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft SQL Server

    OS
    Microsoft
    20162017
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2020-0618HIGH8.8⚠ KEVten sam produkt

A remote code execution vulnerability exists in Microsoft SQL Server Reporting Services when it incorrectly ha...

CVE-2019-1068HIGH8.8⚠ KEVten sam produkt

A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of...

CVE-2012-1856HIGH8.8⚠ KEVten sam produkt

The TabStrip ActiveX control in the Common Controls in MSCOMCTL.OCX in Microsoft Office 2003 SP3, Office 2003 ...

CVE-2024-0056HIGH8.7ten sam produkt

Microsoft.Data.SqlClient and System.Data.SqlClient SQL Data Provider Security Feature Bypass Vulnerability

CVE-2023-36417HIGH7.8ten sam produkt

Microsoft SQL OLE DB Remote Code Execution Vulnerability