![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité sous
Microsoft SQL SERVER
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectés
3 RésuméUn utilisateur mal intentionné peut provoquer à distance un débordement de pile sur un serveur Microsoft SQL afin de créer un déni de service ou d'exécuter du code arbitraire. 4 DescriptionDes procédures Xps (Extended Stored Procedures) peuvent être installées sur un serveur Microsoft SQL afin d'apporter une amélioration des fonctionnalités. Ces procédures ne vérifiant pas correctement
certaines variables d'environnement un utilisateur distant peut
provoquer un déni de service ou exécuter du code
arbitraire. L'exploitation de cette vulnérabilité n'est possible que si l'utilisateur mal intentionné posséde une authentification sur le serveur ou, dans le cas d'un serveur SQL interfacé avec un site internet, s'il connait exactement l'architecture du serveur. 5 SolutionAppliquer le correctif fourni par Microsoft (version US) http://support.microsoft.com/support/sql/xp_security.asp 6 DocumentationBulletin Microsoft : http://www.microsoft.com/technet/security/bulletin/ms00-092.asp La FAQ Microsoft : http://www.microsoft.com/technet/security/bulletin/fq00-092.asp Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||