domingo, 23 de febrero de 2003

Problemas de seguridad en SYBASE

Las versiones no actualizadas de la base de datos SYBASE contienen
numerosas vulnerabilidades de seguridad que, entre otras cosas, permiten
la ejecución de código arbitrario en el servidor.

Algunas de las vulnerabilidades son:

* Desbordamiento de búfer al invocar la función "xp_freedll" al
proporcionarle un parámetro de longitud excesiva. El desbordamiento
permite la ejecución de código arbitrario.

Esta vulnerabilidad afecta a la versión MS Windows de SYBASE.

* Desbordamiento de búfer en la función "DBCC CHECKVERIFY", permitiendo
la ejecución de código arbitrario en el servidor.

Esta vulnerabilidad afecta a todas las plataformas soportadas
por SYBASE.

* Desbordamiento de búfer en la ejecución de "DROP DATABASE",
permitiendo la ejecución de código arbitrario en el servidor.

Esta vulnerabilidad afecta a todas las plataformas soportadas
por SYBASE.

El fabricante ha publicado parches para estas vulnerabilidades. Los
administradores de sistemas SYBASE pueden descargarlos desde su web.


Jesús Cea Avión
jcea@hispasec.com


Más información:

Sybase Adaptive Server xp_freedll Buffer Overrun Vulnerability
http://www.securityfocus.com/bid/6266

SHATTER Team Security Alert
Sybase: xp_freedll Buffer Overflow
http://www.appsecinc.com/resources/alerts/sybase/02-0003.html

Sybase Adaptive Server buffer overflow in xp_freedll extended stored
procedure
http://archives.neohapsis.com/archives/bugtraq/2002-11/0345.html

Sybase Adaptive Server DBCC CHECKVERIFY Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/6269

Sybase Adaptive Server buffer overflow in DBCC CHECKVERIFY
http://archives.neohapsis.com/archives/bugtraq/2002-11/0337.html

SHATTER Team Security Alert
Sybase: DBCC CHECKVERIFY Buffer Overflow
http://www.appsecinc.com/resources/alerts/sybase/02-0001.html

Sybase Adaptive Server DROP DATABASE Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/6267

Sybase Adaptive Server buffer overflow in DROP DATABASE
http://archives.neohapsis.com/archives/bugtraq/2002-11/0339.html

SHATTER Team Security Alert
Sybase: DROP DATABASE Buffer Overflow
http://www.appsecinc.com/resources/alerts/sybase/02-0002.html

Multiple Vulnerabilities in Sybase Adaptive Server 12.0 and 12.5
http://www.secadministrator.com/Articles/Index.cfm?ArticleID=27459

Parches "Sybase Adaptive Server Enterprise"
http://downloads.sybase.com/swd/swx