Risque

Elévation de privilèges.

Systèmes affectés

  • Microsoft SQL Server 7.0 ;
  • Microsoft Data Engine (MSDE) 1.0 ;
  • Microsoft SQL Server 2000 ;
  • Microsoft Desktop Engine (MSDE) 2000.

Résumé

Une vulnérabilité a été découverte dans les tâches web de SQL Server.

Description

SQL Server 7.0 et 2000 fournissent des procédures stockées qui sont un ensemble de commandes Transact-SQL traitées en groupe et auxquelles on attribue un nom.

Une vulnérabilité permet à un utilisateur mal intentionné possédant de faibles privilèges d'exécuter, de détruire, d'inscrire ou de mettre à jour une tâche web en combinant une procédure stockée et une procédure stockée étendue. Cet utilisateur peut également exécuter toutes les tâches web déjà créées dans le contexte de l'auteur de la tâche.

Solution

Appliquer le correctif cumulatif disponible sur le site de Microsoft (cf. Documentation).

Documentation

Bulletin de sécurité MS02-61 de Microsoft :

http://www.microsoft.com/technet/security/bulletin/MS02-61.asp