Stabsstelle Informationssicherheit der
Universität Stuttgart (RUS-CERT)
https://cert.uni-stuttgart.de
logo
Meldung Nr: RUS-CERT-852

[MS/SQL,Jet] Pufferüberlaufschwachstelle im SQL Server 2000 in Kombination mit MS Jet 4.0
(2002-06-21 15:56:08.125208+00)

Quelle: http://cert.uni-stuttgart.de/archive/bugtraq/2002/06/msg00237.html

Der Microsoft SQL Server 2000 weist in Kombination mit Microsoft Jet 4.0 eine Pufferüberlaufschwachstelle auf, durch die Angreifer über eine Netzwerkverbindung beliebigen Programmcode auf dem SQL-Server ausführen können.

Betroffene Systeme

Einfallstor

Auswirkung
Falls MS Jet 4.0 auf einem SQL-Server installiert wurde kann beliebiger Programmcode über eine Netzwerkverbindung ausgeführt werden. Der Programmcode würde dabei mit den Privilegien des SQL-Servers, standardmäßig sind dies Domänenbenutzer-Privilegien, ausgeführt.

Typ der Verwundbarkeit
buffer overflow bug

Gefahrenpotential
mittel bis sehr hoch (insbesondere falls MS Jet 4.0 auf einem SQL-Server installiert wurde und der SQL-Prozess mit SYSTEM-Privilegien ausgeführt wird)
(Hinweise zur Einstufung des Gefahrenpotentials.)

Kontext
Microsoft Jet 4.0 ist die vorinstallierte Datenbankengine für Access 2000/2002, die auch zur bidirektionalen Replikation mit SQL-Servern dienen kann. Alternativ unterstützt Access 2000/2002 die (von Microsoft empfohlene) MSDE als Datenbankengine.

Beschreibung
Durch eine speziell formulierte SQL-Anfrage, die OpenDataSource verwendet, kann ein Puffer im SQL-Server überschrieben werden und darüber beliebiger Programmcode mit den Privilegien des SQL-Servers auf dem beherbergenden System ausgeführt werden. Die Schwachstelle kann offenbar nur ausgenutzt werden, wenn MS Jet 4.0, welches allerdings nicht als separates Produkt ausgeliefert wird, sondern vielmehr Bestandteil diverser Programme (z.B. Access) ist, installiert wurde.

Feststellen der Verwundbarkeit
Sollte auf dem System die Datei msjet40.dll in einer Version kleiner 4.0.6218.0 vorhanden sein, so ist das System mit hoher Wahrscheinlichkeit verwundbar.

Gegenmaßnahmen
Installation des Service Pack 6 für Microsoft Jet 4.0.

Weitere Information zu diesem Thema

(tf)

Weitere Artikel zu diesem Thema:

Hinweis
Die in diesem Text enthaltene Information wurde für die Mitglieder der Universität Stuttgart recherchiert und zusammengestellt. Die Universität Stuttgart übernimmt keinerlei Haftung für die Inhalte. Dieser Artikel darf ausschließlich in unveränderter Form und nur zusammen mit diesem Hinweis sowie dem folgenden Copyrightverweis veröffentlicht werden. Eine Veröffentlichung unter diesen Bedingungen an anderer Stelle ist ausdrücklich gestattet.

Copyright © 2022 RUS-CERT, Universität Stuttgart, https://cert.uni-stuttgart.de/


https://cert.uni-stuttgart.de/ticker/article.php?mid=852