Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2015-12137

Опубликовано: 14 июл. 2015
Источник: fstec
CVSS2: 7.1
EPSS Низкий

Описание

Уязвимость системы управления реляционными базами данных Microsoft SQL Server связана с отсутствием принудительной блокировки доступа к неинициализированным областям памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код с помощью специально сформированного запроса

Вендор

Microsoft Corp

Наименование ПО

Microsoft SQL Server

Версия ПО

2008 SP3 (Microsoft SQL Server)
2008 SP4 (Microsoft SQL Server)
2008 R2 SP2 (Microsoft SQL Server)
2008 R2 SP3 (Microsoft SQL Server)
2012 SP1 (Microsoft SQL Server)
2012 SP2 (Microsoft SQL Server)
2014 (Microsoft SQL Server)

Тип ПО

СУБД

Операционные системы и аппаратные платформы

Microsoft Corp Windows -
Microsoft Corp Windows -
Сообщество свободного программного обеспечения Unix .
Сообщество свободного программного обеспечения Unix .
IBM Corp. OS/2 .

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1)

Возможные меры по устранению уязвимости

Установка обновления в соответствии с информацией, содержащейся в уведомлении безопасности MS15-058

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 83%
0.02025
Низкий

7.1 High

CVSS2

Связанные уязвимости

nvd
больше 10 лет назад

Microsoft SQL Server 2008 SP3 and SP4, 2008 R2 SP2 and SP3, 2012 SP1 and SP2, and 2014, when transactional replication is configured, does not prevent use of uninitialized memory in unspecified function calls, which allows remote authenticated users to execute arbitrary code by leveraging certain permissions and making a crafted query, as demonstrated by the VIEW SERVER STATE permission, aka "SQL Server Remote Code Execution Vulnerability."

github
больше 3 лет назад

Microsoft SQL Server 2008 SP3 and SP4, 2008 R2 SP2 and SP3, 2012 SP1 and SP2, and 2014, when transactional replication is configured, does not prevent use of uninitialized memory in unspecified function calls, which allows remote authenticated users to execute arbitrary code by leveraging certain permissions and making a crafted query, as demonstrated by the VIEW SERVER STATE permission, aka "SQL Server Remote Code Execution Vulnerability."

EPSS

Процентиль: 83%
0.02025
Низкий

7.1 High

CVSS2