Bulletin d'alerte Debian

DSA-1529-1 firebird -- Plusieurs vulnérabilités

Date du rapport :
24 mars 2008
Paquets concernés :
firebird
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 362001, Bogue 432753, Bogue 444976, Bogue 441405, Bogue 460048, Bogue 463596.
Dans le dictionnaire CVE du Mitre : CVE-2008-0387, CVE-2008-0467, CVE-2006-7211, CVE-2007-4664, CVE-2007-4665, CVE-2007-4666, CVE-2007-4667, CVE-2007-4668, CVE-2007-4669, CVE-2007-3527, CVE-2007-3181, CVE-2007-2606, CVE-2006-7212, CVE-2006-7213, CVE-2006-7214.
Plus de précisions :

Plusieurs problèmes de sécurité ont été découverts dans la base de données Firebird. Cela peut conduire à l'exécution de code arbitraire ou à un déni de service.

Ce bulletin d'alerte Debian est un peu inhabituel. Bien que le rétroportage des correctifs de sécurité vers les anciennes publications fasse normalement partie de notre charte stricte, cela se révèle impossible pour la version 1.5 de Firebird à cause des importantes modifications structurelles nécessaires à la correction de ce problème. En conséquence la gestion de la sécurité de la version 1.5 de Firebird est abandonnée à compter de ce moment. Cela laisse deux possibilités aux administrateurs utilisant une base de données Firebird :

  1. Les administrateurs qui utilisent Firebird dans une installation purement interne avec des utilisateurs de confiance peuvent la conserver.
  2. Tous les autres devraient faire une mise à jour vers firebird2.0 qui est disponible sur backports.org.

    La version 2.0.3.12981.ds1-6~bpo40+1 corrige tous les problèmes connus.

    Veuillez vous référer à la documentation générale de backports.org pour ajouter les paquets à votre configuration de gestion des paquets.

    Ces paquets sont rétroportés pour fonctionner sur la version stable de Debian. Comme firebird2.0 n'est pas un remplaçant de firebird2 (qui est le nom du paquet source de la version 1.5 des paquets de Firebird), ces mises à jours ne sont pas publiées via security.debian.org. Les éventuels futurs problèmes de sécurité affectant la version stable de Debian seront également corrigés via backports.org.

    Le nécessaire a été fait pour s'assurer que la version de Firebird dans la prochaine version 5.0 de Debian soit à nouveau gérée avec des correctifs de sécurité rétroportés de manière habituelle.

Pour une plus ample description des problèmes de sécurité, veuillez vous référer aux entrées du système de suivi des bogues de Debian indiquées ci-dessus et aux documents suivants :

http://www.firebirdsql.org/rlsnotes/Firebird-2.0-ReleaseNotes.pdf
http://www.firebirdsql.org/rlsnotes/Firebird-2.0.1-ReleaseNotes.pdf
http://www.firebirdsql.org/rlsnotes/Firebird-2.0.2-ReleaseNotes.pdf