W Microsoft SQL Server istnieje podatność typu buffer overflow (przepełnienie bufora), która umożliwia zdalne wykonanie kodu na podatnym systemie. Ze względu na brak wymagań uwierzytelnienia i interakcji użytkownika, podatność jest wyjątkowo niebezpieczna.
▸ Pokaż oryginał (EN)
A buffer overflow vulnerability exists in the Microsoft SQL Server that could allow remote code execution on an affected system, aka "Microsoft SQL Server Remote Code Execution Vulnerability." This affects Microsoft SQL Server.
Podatność wynika z błędu zapisu poza granicami przydzielonego bufora pamięci (CWE-787 — Out-of-bounds Write) w silniku Microsoft SQL Server. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe do serwera bazodanowego bez konieczności posiadania poświadczeń dostępu. Skuteczne wykorzystanie podatności pozwala na przejęcie kontroli nad wykonaniem kodu w kontekście procesu SQL Server.
Atakujący może zdalnie wykonać dowolny kod na atakowanym systemie, co może prowadzić do pełnego przejęcia kontroli nad serwerem, ujawnienia lub modyfikacji danych oraz naruszenia dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o dostępnych aktualizacjach zabezpieczeń opublikowano w portalu Microsoft Security Response Center pod adresem https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8273
Microsoft SQL Server — wersje wskazane w referencjach producenta (portal.msrc.microsoft.com, advisory CVE-2018-8273)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft SQL Server
OSMicrosoft20162017
Powiązane podatności
A remote code execution vulnerability exists in Microsoft SQL Server Reporting Services when it incorrectly ha...
A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of...
The TabStrip ActiveX control in the Common Controls in MSCOMCTL.OCX in Microsoft Office 2003 SP3, Office 2003 ...
Microsoft.Data.SqlClient and System.Data.SqlClient SQL Data Provider Security Feature Bypass Vulnerability
Microsoft SQL OLE DB Remote Code Execution Vulnerability