SQL Server
Betroffen ist Microsoft SQL Server, das Datenbanksystem von Microsoft. Der Fehler liegt in der Verarbeitung interner Funktionen: Diese werden nicht korrekt behandelt, sodass sich speziell präparierte Eingaben nutzen lassen, um eigenen Programmcode auf dem Datenbankserver auszuführen. Der Code läuft dabei im Kontext des Dienstkontos der SQL Server Database Engine – also mit genau den Rechten, unter denen der Datenbankdienst arbeitet. Je nachdem, wie weitreichend dieses Konto im System und im Netzwerk berechtigt ist, kann ein Angreifer damit auf gespeicherte Daten zugreifen, sie verändern oder löschen und den Server als Ausgangspunkt für weitere Angriffe nutzen. Da Datenbankserver häufig zentrale Geschäftsdaten vorhalten und von vielen Anwendungen angesprochen werden, wiegt eine erfolgreiche Ausnutzung entsprechend schwer.
Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Stellen Sie das Produkt außer Betrieb, falls keine Gegenmaßnahmen verfügbar sind, und berücksichtigen Sie dabei die Erreichbarkeit der Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.