|
Firebird local exploit アーティクルID:39 |
|
1.00と1.0.2における脆弱性(2003年5月9日にbugtraqに投稿されていました) firebird.sourceforge.net でのアナウンス。 US YahooのFirebird-develリスト –[DESCRIPTION Firebird has 3 binarys [gds_inet_server, gds_drop, and gds_lock_mgr], Firebirdは3つのバイナリで動作しています[gds_inet_server, gds_drop, gds_locl_mgr]、 Firebird is by default setuid[firebird]. This exploit can lead to Firebirdはデフォルトで[firebird]にsetuidします。攻撃者がローカルのfirebirdを利用するアプリケーションにトロイの木馬を組み込むことで、この権限奪取はroot特権へエスカレートすることが可能です、 —以上 ということで、SourceForgeも見てみましたが、bugtrackerで降順にならべても、この情報はないし、セキュリティで絞っても出てこないので、多分まだ認識されていないのではないかと思います。念のため、Firebird-develリストも最近の分だけですが検索してみたら、5/11付でポストされていました。 Leyne Seanさんからレスがついています。 In future, all such security postings should be forwarded to 将来的には、こうしたセキュリティに関する投稿はすべて、fbsecurity@lists.firebirdsql.orgにフォワードされるべきでしょう。このリストはファウンデーションのセキュリティ担当によって管理され、デベロッパーは全てのセキュリティ情報を追跡することになるでしょう。 こうしたことは「世界全体」を守ることになるでしょう、エンジンのセキュリティ情報について熟知し、どうやって権限奪取をすることができるのかを知ることは重要なことです---そうすればきっと、「祈りなさい」と言わないですむようになります
|
![]()
三浦しゅう(5) 7月2日(水) 22時54分 – 2003年:
このセキュリティ問題自体はローカルからFirebirdを使用するトロイの木馬を仕組まれた場合の危険に対する指摘なので、疑いのあるものをローカルに入れないということが肝要。実際にそのようなトロイの木馬を含んだ何かが発見されたわけではないようなので危険なことがありうるという可能性を示唆したものだ。勿論、放置されて良い問題ではない。調べてみないと全くなんとも言えないが、v1.0.0 v1.0.2 について記述されたものなので、時期的に考えても、1.0.3や1.5rc3のあたりでは解決済みかと思われる。
旧Firebird日本ユーザー会サイトから移行した過去記事です。内容は当時の記録です。記事内のリンクなどはリンク切れなどにご注意ください。
過去記事掲載時URL(閉鎖予定):http://tech.firebird.gr.jp/firebird/index.php?firebird_xsite=39