Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Microsoft SQL Server 2000 Desktop Engine ;
- Microsoft SQL Server 2000 SP4 ;
- Microsoft SQL Server 2005 SP2 ;
- Microsoft Windows Internal Database SP2.
Résumé
Une vulnérabilité affectant Microsoft SQL Server permettant l'exécution de code arbitraire à distance a été corrigée.
Description
Une vulnérabilité concernant une erreur de vérification des paramètres dans la procédure stockée sp_replwritetovarbin a été corrigée. Elle permet l'exécution de code arbitraire à distance par une personne malveillante, connectée au serveur ou utilisant une injection de code SQL.
Solution
Se référer au bulletin de sécurité Microsoft MS09-004 pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Microsoft MS09-004 du 10 février 2009 http://www.microsoft.com/technet/security/Bulletin/MS09-004.mspx
- Référence CVE CVE-2008-5416 https://www.cve.org/CVERecord?id=CVE-2008-5416