SQL injection in Firebird and Debian Linux - CVE-2017-11509

 

SQL injection in Firebird and Debian Linux - CVE-2017-11509

Published: March 28, 2018 / Updated: August 8, 2020


Vulnerability identifier: #VU37356
CSH Severity: High
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2017-11509
CWE-ID: CWE-89
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote authenticated user to execute arbitrary code.

An authenticated remote attacker can execute arbitrary code in Firebird SQL Server versions 2.5.7 and 3.0.2 by executing a malformed SQL statement.


Affected software

Firebird
Debian Linux
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Package Hub 15
openSUSE Leap
firebird-debuginfo
libib_util-32bit-debuginfo
libfbclient2-32bit-debuginfo
libfbclient2-32bit
libib_util-32bit
firebird-doc
libfbclient2-debuginfo
libib_util-devel
firebird-server-debuginfo
firebird-utils
firebird-utils-debuginfo
firebird
libfbclient-devel
libib_util
firebird-server
libib_util-debuginfo
libfbclient2
firebird-examples
firebird-debugsource

How to mitigate CVE-2017-11509

Install update from vendor's website.

firebird-debuginfo - update to 3.0.4.33054-150200.3.6.1
libib_util-32bit-debuginfo - update to 3.0.4.33054-150200.3.6.1
libfbclient2-32bit-debuginfo - update to 3.0.4.33054-150200.3.6.1
libfbclient2-32bit - update to 3.0.4.33054-150200.3.6.1
libib_util-32bit - update to 3.0.4.33054-150200.3.6.1
firebird-doc - update to 3.0.4.33054-150200.3.6.1
libfbclient2-debuginfo - update to 3.0.4.33054-150200.3.6.1
libib_util-devel - update to 3.0.4.33054-150200.3.6.1
firebird-server-debuginfo - update to 3.0.4.33054-150200.3.6.1
firebird-utils - update to 3.0.4.33054-150200.3.6.1
firebird-utils-debuginfo - update to 3.0.4.33054-150200.3.6.1
firebird - update to 3.0.4.33054-150200.3.6.1
libfbclient-devel - update to 3.0.4.33054-150200.3.6.1
libib_util - update to 3.0.4.33054-150200.3.6.1
firebird-server - update to 3.0.4.33054-150200.3.6.1
libib_util-debuginfo - update to 3.0.4.33054-150200.3.6.1
libfbclient2 - update to 3.0.4.33054-150200.3.6.1
firebird-examples - update to 3.0.4.33054-150200.3.6.1
firebird-debugsource - update to 3.0.4.33054-150200.3.6.1

External References

Related Security Bulletins