Vulnerabilitet në DBMS SQLite

Në DBMS SQLite u zbulua vulnerabiliteti (CVE-2019-5018), që lejon ekzekutimin e kodit të tij në sistem në rastin kur ka mundësi për të ekzekutuar një kërkesë SQL të përgatitur nga një keqbërës. Problemi shkaktohet nga një gabim në implementimin e funksioneve dritare dhe shfaqet që nga dega SQLite 3.26. Vulnerabiliteti është eliminuar në daljen e prillit SQLite 3.28 pa një përmendje të qartë për korrigjimin e problemeve të sigurisë.

Një kërkesë SQL e formatuar në mënyrë speciale SELECT mund të çojë në qasje në një zonë të kujtesës tashmë të liruar (use-after-free), e cila potencialisht mund të përdoret për të krijuar një eksploit për të ekzekutuar kodin e tij në kontekstin e aplikacionit që përdor SQLite. Vulnerabiliteti mund të shfrytëzohet nëse aplikacioni lejon kalimin në SQLite të strukturave SQL që vijnë nga jashtë.

P.sh., mundësisht një sulm mund të kryhet në shfletuesin Chrome dhe në aplikacionet që përdorin motorin Chromium, pasi API WebSQL është implementuar mbi SQLite dhe i referohet këtij DBMS për procesimin e kërkesave SQL nga web-aplikacionet. Për të sulmuar, mjafton të krijosh një faqe me kod JavaScript të dëmshëm dhe të krijosh që përdoruesi ta hapë atë në një shfletues që bazohet në motorin Chromium.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster