Alerta de segurança do Firebird: vulnerabilidade 0-day em versões antigas
Alerta de segurança do Firebird: vulnerabilidade 0-day em versões antigas
O Projeto Firebird descobriu problemas críticos de segurança em versões antigas de todas as versões suportadas: se a sua versão for igual ou inferior às versões especificadas (com número de build) 3.0.13.33809, 4.0.6.3203, 5.0.3.1651, você precisa atualizar para as versões mais recentes do Firebird (3.0.13.33818, 4.0.6.3221, 5.0.3.1683, disponíveis em www.firebirdsql.org). Para enfatizar - se você tiver algo como 3.0.10, 4.0.4 ou 5.0.2 - você está na zona de perigo.
A vulnerabilidade de dia zero foi encontrada em todas as versões do Firebird anteriores a 3.0.13.33809, 4.0.6.3203, 5.0.3.1651 (isso significa que as versões atuais em www.firebirdsql.org já possuem a correção).
Um usuário mal-intencionado pode causar DoS no servidor Firebird enviando uma sequência específica de bytes, não sendo necessário login/senha do servidor. Para explorar a vulnerabilidade, basta enviar um conjunto de bytes para a porta do Firebird, portanto a recomendação é atualizar o mais rápido possível.
Nota especial para usuários do Firebird vanilla 2.5 - a versão 2.5 também sofre deste problema, mas como não é suportada pelo Projeto Firebird, não haverá correção para o Firebird vanilla, então você precisa atualizar o mais rápido possível, ou deve considerar usar o HQbird, que oferece suporte à versão 2.5.
Para usuários do HQbird - a atualização recente HQbird 2024R2 Update 5 ( /br/download-hqbird) contém todas as correções para 5.0, 4.0, 3.0, mas para 2.5 a IBSurgeon emitirá uma correção especial o mais rápido possível (versão 2.5.9.27190). Se você estiver usando HQbird anterior ao 2024R2 Update 5 - atualize o mais rápido possível.
O que fazer
- Verifique a versão do seu Firebird: para isso, execute na linha de comando alguma ferramenta da sua instalação com a opção -z, por exemplo, gstat.exe -z e verifique a versão completa. No Windows, você também pode clicar com o botão direito em firebird.exe e ver a aba “Detalhes”.
- Se você estiver executando a versão mais recente - ou seja, igual ou superior a 3.0.13.33818, 4.0.6.3221, 5.0.3.1683, 2.5.9.27190 - você está seguro. Se for inferior - planeje a atualização para o Firebird mais recente.
- Se você estiver usando uma versão não segura, certifique-se de que a porta 3050 esteja disponível apenas para conexões de clientes confiáveis. Planeje a atualização o mais rápido possível.
Precisa de ajuda? Entre em contato com [email protected] com qualquer dúvida.