• IT-Karriere:
  • Services:

Microsoft bringt mehrere Patches für SQL-Server 2000

Bugfixes stopfen insgesamt sechs Sicherheitslecks im SQL-Server 2000

Microsoft veröffentlichte zwei Security Bulletins, in denen sechs neu entdeckte Sicherheitslücken für den SQL-Server 2000 beschrieben werden. Drei der Sicherheitslöcher bewertet Microsoft nur als moderates und sogar geringes Risiko, während die übrigen drei Lücken als kritisch eingestuft werden. Für alle Lecks bietet Microsoft ab sofort passende Patches an.

Artikel veröffentlicht am ,

Allein drei Sicherheitslecks stecken in der Funktion, mehrere SQL-Server als separate Instanz auf einer Maschine laufen zu lassen. Nicht alle laufenden Instanzen können den Standard Session-Port des SQL-Server (TCP 1433) verwenden, so dass die übrigen Instanzen einem anderen Port zugewiesen werden müssen. Der Resolution-Service bietet einen Weg für Clients, nach dem passenden Network Endpoint zu fragen, um diesen für eine bestimmte Server-Instance zu verwenden.

Stellenmarkt
  1. Diehl Metering GmbH, Ansbach/Nürnberg, Bazanowice (Polen)
  2. akf bank GmbH & Co KG, Wuppertal

Durch das Senden eines modifizierten Datenpakets an den Resolution-Service kann sich ein Angreifer über einen Buffer Overrun System-Speicher schnappen und diesen mit Daten überschreiben. Werden dazu nur beliebige Daten verwendet, führt das zu einer Fehlfunktion des Service. Verwendet der Angreifer hingegen ganz gezielt bestimmte Daten, kann dieser auch beliebigen Programmcode in der Sicherheitszone des Dienstes ausführen.

Ein drittes Sicherheitsleck steckt in dem Mechanismus, um zwischen aktiven und passiven Instanzen zu unterscheiden und erlaubt eine Denial-of-Service-Attacke. Ein Angreifer kann ein keep-alive-Paket an den Resolution-Service senden, so dass dieser mit den gleichen Informationen antwortet. Dabei gaukelt man dem SQL-Server vor, das Datenpaket stamme von einem anderen SQL-Server, so dass dieser es zu einem benachbarten SQL-Server sendet. Dadurch würden beide Systeme ständig Daten austauschen, was das System verlangsamt und womöglich ganz in die Knie zwingt.

Einen Patch gegen diese drei Sicherheitslücken im SQL-Server 2000 stellt Microsoft ab sofort als Download bereit.

Eine weitere Sicherheitslücke steckt in den Kommandozeilen-Utilities Database Consistency Checkers (DBCCs), in denen ein Buffer Overrun dazu führen kann, dass ein Angreifer beliebigen Programmcode im Bereich der SQL-Server-Dienste ausführen und die komplette Kontrolle über sämtliche Datenbanken auf dem Server erlangen kann. Dazu muss der Angreifer aber Administrationsrechte besitzen oder als db_owner respektive db_ddladmin eingeloggt sein, was die Gefahr eines Eindringens stark verringert, beteuert Microsoft und stuft das Risiko als moderat ein.

Zwei weitere Sicherheitslücken betreffen zwei Routinen zur Duplizierung einer Datenbank, wovon eine nur von Nutzern mit den Rechten db_owner verwendet werden kann, während die andere auf Grund fehlerhafter Zugriffsrechte von jedem Anwender ausgenutzt werden kann, der sich interaktiv auf den Server anmelden kann. Durch die beiden Sicherheitslecks kann ein Angreifer dann beliebige Betriebssystem-Kommandos auf dem Server ausführen. Hier stuft Microsoft das Risiko sogar als gering ein.

Ein Patch gegen die drei weiteren Sicherheitslecks im SQL-Server 2000 steht ab sofort zum Download bereit. Der SQL-Server 7 wurde von Microsoft auch überprüft, sei aber davon nicht betroffen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Hardware-Angebote
  1. (reduzierte Überstände, Restposten & Co.)
  2. täglich neue Deals bei Alternate.de

Folgen Sie uns
       


Neue Funktionen in Android 11 im Überblick

Wir stellen die neuen Features von Android 11 kurz im Video vor.

Neue Funktionen in Android 11 im Überblick Video aufrufen
Telekom, Vodafone: Wenn LTE schneller als 5G ist
Telekom, Vodafone
Wenn LTE schneller als 5G ist

Dynamic Spectrum Sharing erlaubt 5G und LTE in alten Frequenzbereichen von 3G und DVB-T. Doch wenn man hier nur LTE einsetzen würde, wäre die Datenrate höher.
Ein Bericht von Achim Sawall

  1. Telekom Große Nachfrage nach Campusnetzen bei der Industrie
  2. Redbox Vodafone stellt komplettes 5G-Netz in einer Box vor
  3. 5G N1 Telekom erweitert massiv das 5G-Netz mit Telefónica-Spektrum

Horror-Thriller Unsubscribe: Wie ein Zoom-Film die Nummer 1 an der Kinokasse wurde
Horror-Thriller Unsubscribe
Wie ein Zoom-Film die Nummer 1 an der Kinokasse wurde

Zwei US-Filmemacher haben mit Zoom den Horror-Film Unsubscribe gedreht. Sie landeten damit sogar an der Spitze der US-Box-Office-Charts. Zumindest für einen Tag.
Von Peter Osteried

  1. Film Wie sich Science-Fiction-Autoren das Jahr 2020 vorstellten
  2. Alien Im Weltall hört dich keiner schreien
  3. Terminator: Dark Fate Die einzig wahre Fortsetzung eines Klassikers?

Unix: Ein Betriebssystem in 8 KByte
Unix
Ein Betriebssystem in 8 KByte

Zwei junge Programmierer entwarfen nahezu im Alleingang ein Betriebssystem und die Sprache C. Zum 50. Jubiläum von Unix werfen wir einen Blick zurück auf die Anfangstage.
Von Martin Wolf


      •  /