Уязвимость [DSECRG-11-008]

Обсуждение вопросов по администрированию СУБД Progress OpenEdge
sign
Старожил
Сообщения: 174
Зарегистрирован: 20 апр 2005, 16:21

Уязвимость [DSECRG-11-008]

Сообщение sign » 25 фев 2011, 21:10

This RDBMS has some vulnerabilities that make possible to enumerate UserID and bypass authentification.


Аватара пользователя
Arelav
Администратор
Сообщения: 1881
Зарегистрирован: 25 мар 2005, 17:05
Откуда: Progress Technologies

Сообщение Arelav » 27 фев 2011, 09:57

1. Для взлома prow32.dll там ошиблись с начальным адресом. Вместо 0x020065 надо использовать 0x220065

2. После такого вмешательства в базу действительно можно подключиться под любым пользователем, но только из под Windows-клиента.

3. Проблема на стороне клиента. Т.е. если база запущена под 10.2B, а клиент 10.2A и база запущена с -S/-H, то после патча prow32.dll к базе можно подключиться.

4. В 10.2B-клиенте сделать тоже самое не получилось.

5. Используйте iptables для ограничения доступа к базе из вне.

6. Внутри компании удалите везде 10.2A и используйте 10.2B для виндовос-инсталляции.


Аватара пользователя
George
Старожил
Сообщения: 2871
Зарегистрирован: 12 май 2004, 17:03
Откуда: Питер

Сообщение George » 28 фев 2011, 11:39


Аватара пользователя
Старожыл
Старожил
Сообщения: 175
Зарегистрирован: 20 авг 2007, 06:40
Откуда: Алматы, Казахстан

Сообщение Старожыл » 03 мар 2011, 17:53

Последний раз редактировалось Старожыл 03 мар 2011, 18:36, всего редактировалось 1 раз.
私は進歩のデータベースの管理者である。

Аватара пользователя
George
Старожил
Сообщения: 2871
Зарегистрирован: 12 май 2004, 17:03
Откуда: Питер

Сообщение George » 03 мар 2011, 18:16


Аватара пользователя
Старожыл
Старожил
Сообщения: 175
Зарегистрирован: 20 авг 2007, 06:40
Откуда: Алматы, Казахстан

Сообщение Старожыл » 03 мар 2011, 18:21

私は進歩のデータベースの管理者である。

Аватара пользователя
dmikai
Старожил
Сообщения: 517
Зарегистрирован: 20 сен 2006, 23:19
Откуда: Рига, Латвия

Сообщение dmikai » 04 мар 2011, 01:30


Аватара пользователя
Arelav
Администратор
Сообщения: 1881
Зарегистрирован: 25 мар 2005, 17:05
Откуда: Progress Technologies

Сообщение Arelav » 04 мар 2011, 09:40



MaximM
Старожил
Сообщения: 26
Зарегистрирован: 12 май 2010, 11:13

Сообщение MaximM » 04 мар 2011, 15:04


Аватара пользователя
Arelav
Администратор
Сообщения: 1881
Зарегистрирован: 25 мар 2005, 17:05
Откуда: Progress Technologies

Сообщение Arelav » 04 мар 2011, 16:22