Kwetsbaarheid in de SQLite-database

In de SQLite-database gedetecteerd kwetsbaarheid (CVE-2019-5018), die het mogelijk maakt om eigen code uit te voeren in het systeem bij de mogelijkheid om een SQL-query uit te voeren, voorbereid door een aanvaller. Het probleem wordt veroorzaakt door een fout in de implementatie van vensterfuncties en manifesteert zich vanaf de tak SQLite 3.26. De kwetsbaarheid opgelost in de aprilversie SQLite 3.28 zonder expliciete vermelding van het oplossen van veiligheidsproblemen.

Een speciaal opgemaakte SQL-query SELECT kan leiden tot toegang tot al vrijgegeven geheugengebieden (use-after-free), wat potentieel kan worden gebruikt om een exploit te creƫren voor het uitvoeren van eigen code in de context van de applicatie die SQLite gebruikt. De kwetsbaarheid kan worden geƫxploiteerd als de applicatie de overdracht van SQL-constructies van externe bronnen naar SQLite toestaat.

Bijvoorbeeld, een aanval kan potentieel worden uitgevoerd op de browser Chrome en applicaties die de Chromium-engine gebruiken, aangezien de WebSQL-API bovenop SQLite is geïmplementeerd en deze database aanroept voor het verwerken van SQL-queries vanuit webapplicaties. Voor de aanval is het voldoende om een pagina te creëren met schadelijke JavaScript-code en ervoor te zorgen dat de gebruiker deze opent in een browser op basis van de Chromium-engine.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster