L'équipe Vigil@nce veille les vulnérabilités publiques qui affectent votre parc informatique, puis propose des correctifs sécurité, une base et des outils pour y remédier.

Vulnérabilités informatiques de SQLite

bulletin de vulnérabilité CVE-2018-8740

SQLite : déréférencement de pointeur NULL via CREATE TABLE AS

Synthèse de la vulnérabilité

Produits concernés : Debian, Fedora, Solaris, SQLite.
Gravité : 2/4.
Conséquences : déni de service du service, déni de service du client.
Provenance : document.
Confiance : confirmé par l'éditeur (5/5).
Date création : 19/03/2018.
Références : bulletinjul2018, CVE-2018-8740, DLA-1633-1, FEDORA-2018-07e15ad5a5, FEDORA-2018-aace372c3f, VIGILANCE-VUL-25573.

Description de la vulnérabilité

Un attaquant peut forcer le déréférencement d'un pointeur NULL via CREATE TABLE AS de SQLite, afin de mener un déni de service.
Bulletin Vigil@nce complet.... (Essai gratuit)

annonce de vulnérabilité CVE-2017-15286

SQLite : déréférencement de pointeur NULL via tableColumnList

Synthèse de la vulnérabilité

Produits concernés : Fedora, SQLite.
Gravité : 1/4.
Conséquences : déni de service du service, déni de service du client.
Provenance : shell utilisateur.
Confiance : confirmé par l'éditeur (5/5).
Date création : 13/10/2017.
Références : CVE-2017-15286, FEDORA-2018-8d8f0e1643, VIGILANCE-VUL-24132.

Description de la vulnérabilité

Un attaquant peut forcer le déréférencement d'un pointeur NULL via tableColumnList() de SQLite, afin de mener un déni de service.
Bulletin Vigil@nce complet.... (Essai gratuit)

bulletin de vulnérabilité CVE-2017-13685

SQLite : déréférencement de pointeur NULL via dump_callback

Synthèse de la vulnérabilité

Produits concernés : Fedora, SQLite.
Gravité : 1/4.
Conséquences : déni de service du service, déni de service du client.
Provenance : document.
Confiance : confirmé par l'éditeur (5/5).
Date création : 31/08/2017.
Références : CVE-2017-13685, FEDORA-2018-8d8f0e1643, VIGILANCE-VUL-23653.

Description de la vulnérabilité

Un attaquant peut forcer le déréférencement d'un pointeur NULL via dump_callback() de SQLite, afin de mener un déni de service.
Bulletin Vigil@nce complet.... (Essai gratuit)

bulletin de vulnérabilité informatique CVE-2017-7000

SQLite : obtention d'information via Pointer Disclosure

Synthèse de la vulnérabilité

Produits concernés : Mac OS X, Debian, Fedora, Chrome, openSUSE Leap, Opera, RHEL, SQLite, SUSE Linux Enterprise Desktop, SLES.
Gravité : 2/4.
Conséquences : lecture de données.
Provenance : document.
Confiance : confirmé par l'éditeur (5/5).
Date création : 16/08/2017.
Références : 1475207, CVE-2017-7000, DSA-3926-1, FEDORA-2017-571e659c85, FEDORA-2017-5f2b220c7c, FEDORA-2017-c708c044e3, FEDORA-2017-f79ae2b96f, HT207797, openSUSE-SU-2017:1993-1, openSUSE-SU-2017:1994-1, RHSA-2017:1833-01, VIGILANCE-VUL-23528.

Description de la vulnérabilité

Un attaquant peut contourner les restrictions d'accès aux données via Pointer Disclosure de SQLite, afin d'obtenir des informations sensibles.
Bulletin Vigil@nce complet.... (Essai gratuit)

bulletin de vulnérabilité informatique CVE-2017-10989

SQLite : lecture de mémoire hors plage prévue via getNodeSize

Synthèse de la vulnérabilité

Produits concernés : iOS par Apple, iPhone, Mac OS X, Debian, Fedora, Oracle Directory Services Plus, Oracle Fusion Middleware, Oracle Internet Directory, Tuxedo, WebLogic, SQLite.
Gravité : 2/4.
Conséquences : lecture de données, déni de service du service, déni de service du client.
Provenance : document.
Confiance : confirmé par l'éditeur (5/5).
Date création : 10/07/2017.
Références : 1700937, APPLE-SA-2017-09-19-1, APPLE-SA-2017-09-25-1, APPLE-SA-2017-09-25-4, cpujul2018, CVE-2017-10989, DLA-1018-1, DLA-1633-1, FEDORA-2017-357f9df699, FEDORA-2017-447e926933, FEDORA-2017-9b752904ed, HT208144, VIGILANCE-VUL-23178.

Description de la vulnérabilité

Un attaquant peut forcer la lecture à une adresse invalide via getNodeSize() de SQLite, afin de mener un déni de service, ou d'obtenir des informations sensibles.
Bulletin Vigil@nce complet.... (Essai gratuit)

avis de vulnérabilité informatique 20339

SQLite : déréférencement de pointeur NULL

Synthèse de la vulnérabilité

Un attaquant authentifié peut forcer le déréférencement d'un pointeur NULL dans SQLite, afin de mener un déni de service.
Produits concernés : SQLite.
Gravité : 2/4.
Conséquences : déni de service du service, déni de service du client.
Provenance : compte utilisateur.
Confiance : confirmé par l'éditeur (5/5).
Date création : 09/08/2016.
Références : VIGILANCE-VUL-20339.

Description de la vulnérabilité

Le produit SQLite permet la jointure de plusieurs tables.

L'opérateur COLLATE NOCASE indique que les comparaisons de chaînes doivent se faire sans tenir compte de la casse.

Cependant, l'utilisation de jointure avec une variable de type entier possédant l'opérateur NOCASE (ce qui correspond à une séquence COLLATE inexistante car il ne s'agit pas d'une chaîne) provoque l'utilisation d'un pointeur NULL.

Un attaquant authentifié peut donc forcer le déréférencement d'un pointeur NULL dans SQLite, afin de mener un déni de service.
Bulletin Vigil@nce complet.... (Essai gratuit)

bulletin de vulnérabilité informatique CVE-2016-6153

SQLite : corruption de base via l'utilisation de dossiers temporaires non surs

Synthèse de la vulnérabilité

Un attaquant peut accéder aux fichiers temporaires créés par SQLite, afin de lire ou modifier le contenu de la base normalement inaccessible.
Produits concernés : Debian, Fedora, openSUSE, openSUSE Leap, Solaris, SQLite.
Gravité : 1/4.
Conséquences : lecture de données, création/modification de données, effacement de données.
Provenance : shell utilisateur.
Confiance : confirmé par l'éditeur (5/5).
Date création : 04/07/2016.
Références : bulletinjul2018, CVE-2016-6153, DLA-543-1, FEDORA-2016-0138339b54, KL-001-2016-003, openSUSE-SU-2016:1932-1, openSUSE-SU-2016:2041-1, VIGILANCE-VUL-20018.

Description de la vulnérabilité

SQLite est un gestionnaire de base de données embarquée.

Lorsque l'application ne spécifie pas de dossier pour les fichiers temporaires, SQLite utilise une liste interne de candidats. Cependant la vérification des permissions de ces dossiers candidats est incorrecte, ce qui amène la bibliothèque à rendre des fichiers temporaires comme ceux utilisés pour la mise en œuvre des transactions, accessibles à un processus non autorisé.

Un attaquant peut donc accéder aux fichiers temporaires créés par SQLite, afin de lire ou modifier le contenu de la base normalement inaccessible.
Bulletin Vigil@nce complet.... (Essai gratuit)

bulletin de vulnérabilité informatique CVE-2013-7443

SQLite : corruption de mémoire via skip-scan

Synthèse de la vulnérabilité

Produits concernés : SQLite, Ubuntu.
Gravité : 2/4.
Conséquences : accès/droits privilégié, accès/droits utilisateur, déni de service du service, déni de service du client.
Provenance : compte utilisateur.
Confiance : confirmé par l'éditeur (5/5).
Date création : 15/07/2015.
Références : CVE-2013-7443, USN-2698-1, VIGILANCE-VUL-17398.

Description de la vulnérabilité

Un attaquant peut provoquer une corruption de mémoire dans skip-scan de SQLite, afin de mener un déni de service, et éventuellement d'exécuter du code.
Bulletin Vigil@nce complet.... (Essai gratuit)

bulletin de vulnérabilité 16873

SQLite : deux vulnérabilités

Synthèse de la vulnérabilité

Un attaquant peut employer plusieurs vulnérabilités de SQLite.
Produits concernés : SQLite, Nessus.
Gravité : 1/4.
Conséquences : déni de service du service.
Provenance : compte utilisateur.
Confiance : confirmé par l'éditeur (5/5).
Date création : 12/05/2015.
Références : TFPA 006/2015, VIGILANCE-VUL-16873.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans SQLite.

Un attaquant peut forcer la lecture à une adresse invalide dans resolve_backslashes, afin de mener un déni de service. [grav:1/4]

Un attaquant peut forcer la lecture à une adresse invalide dans sqlite3VdbeExec, afin de mener un déni de service. [grav:1/4]
Bulletin Vigil@nce complet.... (Essai gratuit)

avis de vulnérabilité 16644

SQLite : deux vulnérabilités

Synthèse de la vulnérabilité

Un attaquant peut employer plusieurs vulnérabilités de SQLite.
Produits concernés : SQLite.
Gravité : 1/4.
Conséquences : déni de service du service, déni de service du client.
Provenance : document.
Confiance : confirmé par l'éditeur (5/5).
Date création : 17/04/2015.
Références : VIGILANCE-VUL-16644.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans SQLite.

Un attaquant peut provoquer un buffer overflow dans le décodage du fichier-base de données suite à un mauvais calcul de taille, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:1/4]

Un attaquant peut provoquer un débordement de tampon en lecture de 1 seul octet dans l'analyseur de SQL, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:1/4]
Bulletin Vigil@nce complet.... (Essai gratuit)
Notre base de données contient d'autres bulletins. Vous pouvez utiliser un essai gratuit pour les consulter.

Consulter les informations sur SQLite :