Meer dan anderhalf jaar na te zijn ingelicht heeft IBM een aantal ernstige beveiligingslekken in de Informix database software gepatcht. Informix (INFORMation on unIX) werd begin jaren 1980 ontwikkeld en in 2001 door IBM overgenomen.
De bekende beveiligingsonderzoeker David Litchfield, die al verschillende database platformen onderzocht, heeft ook naar Informix gekeken. Hij ontdekte tal van beveiligingslekken die hij in januari 2005 aan IBM meldde. Pas deze maand heeft de IT-gigant patches beschikbaar gesteld.
Zo is er een standaard "stack overflow", SQL injecties en verschillende buffer overflows waardoor aanvallers het systeem kunnen overnemen, zelfs databases kunnen aanmaken en vertrouwelijke gegevens kunnen achterhalen. Het onderzoek van Litchfield is hier te downloaden.
De manier waarop de software is geschreven en bedacht kent een aantal ernstige fouten. Ze zijn echter niet alleen uniek voor IBM en bedrijven moeten zich volgens het Internet Storm Center dan ook afvragen of hun aanbieders wel veilig programmeren, of gebruikte software vervangen kan worden als er zulke ernstige fouten in zitten en of een bedrijf het zich kan veroorloven om bekende beveiligingslekken anderhalf jaar niet te patchen.
Deze posting is gelocked. Reageren is niet meer mogelijk.