![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Multiples
vulnérabilités dans Microsoft SQL Server
2000
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésMicrosoft SQL Server 20003 RésuméTrois vulnérabilités existent dans le service de résolution de Microsoft SQL Server 2000 permettant un déni de service ou l'exécution de code arbitraire sur le serveur.4 DescriptionMicrosoft SQL Server 2000 propose une fonction permettant de faire fonctionner plusieurs instances du service SQL sur le même serveur. Le port1433/TCP est
alloué par défaut par le service SQL. Comme
plusieurs instances fonctionnent en même temps, elle ne
peuvent pas toutes allouer le même port. Un service
appellé SQL Server Resolution Service permet de diriger
l'utilisateur vers le bon port, et donc la bonne instance.
C'est ce service qui est vulnérable, il alloue le port
1434/UDP.
Deux débordements de mémoire ainsi qu'une erreur de programmation permettent à un utilisateur mal intentionné de provoquer un déni de service, voire l'exécution de code arbitraire avec les droits de l'utilisateur ayant démarré le service SQL Server. 5 Contournement provisoireFiltrer les ports1433 et 1434 UDP et
TCP au niveau du garde-barrière afin
d'empêcher l'exploitation de cette
vulnérabilité depuis l'Internet.
6 SolutionCette vulnérabilité est corrigée par le Service Pack 3 pour SQL Server. Consulter le bulletin de sécurité
# 7 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||