Firebird security alert: 0-day vulnerability in old versions
Предупреждение о безопасности Firebird: 0-day уязвимость в старых версиях
Проект Firebird обнаружил критические проблемы безопасности в старых версиях всех поддерживаемых релизов: если ваша версия равна или меньше указанных версий (с номером сборки) 3.0.13.33809, 4.0.6.3203, 5.0.3.1651, вам необходимо обновиться до последних версий Firebird (3.0.13.33818, 4.0.6.3221, 5.0.3.1683, доступны на www.firebirdsql.org). Чтобы подчеркнуть - если у вас что-то вроде 3.0.10, 4.0.4 или 5.0.2 - вы находитесь в опасной зоне.
Уязвимость нулевого дня была обнаружена во всех версиях Firebird ниже 3.0.13.33809, 4.0.6.3203, 5.0.3.1651 (это означает, что текущие релизы на www.firebirdsql.org уже содержат исправление).
Злоумышленник может вызвать DoS-атаку на сервере Firebird, отправив определенную последовательность байтов; логин/пароль для сервера не требуется. Для эксплуатации уязвимости достаточно отправить набор байтов на порт Firebird, поэтому рекомендуется обновиться как можно скорее.
Особое примечание для пользователей ванильной версии 2.5 - версия 2.5 также страдает от этой проблемы, но поскольку она не поддерживается проектом Firebird, исправления для ванильного Firebird не будет, поэтому вам необходимо обновиться как можно скорее, или вам следует рассмотреть возможность использования HQbird, который поддерживает 2.5.
Для пользователей HQbird - недавнее обновление HQbird 2024R2 Update 5 ( /ru/download-hqbird) содержит все исправления для 5.0, 4.0, 3.0, но для 2.5 IBSurgeon выпустит специальное исправление как можно скорее (версия 2.5.9.27190). Если вы используете HQbird старше 2024R2 Update 5 - обновитесь как можно скорее.
Что делать
- Проверьте версию вашего Firebird: для этого выполните в командной строке какой-либо инструмент из вашей установки с ключом -z, например, gstat.exe -z, и проверьте полную версию. В Windows вы также можете щелкнуть правой кнопкой мыши по firebird.exe и посмотреть вкладку «Сведения».
- Если у вас установлена последняя выпущенная версия - т.е. равная или выше 3.0.13.33818, 4.0.6.3221, 5.0.3.1683, 2.5.9.27190 - вы в безопасности. Если она меньше - запланируйте обновление до последней версии Firebird.
- Если вы используете небезопасную версию, убедитесь, что порт 3050 доступен только для подключений доверенных клиентов. Запланируйте обновление как можно скорее.
Нужна помощь? Свяжитесь с [email protected] по любым вопросам.