IBMDB2是美国IBM公司开发的一套关系型数据库管理系统,它主要的运行环境为UNIX(包括IBM自家的AIX)、Linux、IBMi(旧称OS/)、z/OS,以及Windows服务器版本。10月9日,IBM发布安全公告,IBMDB2发现执行任意代码特权高危漏洞,需要尽快升级。以下是漏洞详情:
漏洞详情
1.CVEID:CVE--CVSS评分:8.4高危
适用于Linux,UNIX和Windows的IBMDB2(包括DB2Connect服务器)容易受到缓冲区溢出的影响,这是由不正确的边界检查引起的,边界检查可能允许本地攻击者使用root用户在系统上执行任意代码特权。
2.CVEID:CVE--CVSS评分:7.5高
适用于Linux,UNIX和Windows的IBMDB2(包括DB2Connect服务器)可能允许未经身份验证的攻击者由于执行终止命令而挂起,从而导致拒绝服务。
3.CVEID:CVE--,CVE--CVSS评分:6.2中
用于Linux,UNIX和Windows的IBMDB2(包括DB2Connect服务器)可以允许本地用户使用符号链接的竞争条件获得敏感信息。
4.CVEID:CVE--CVSS评分:5.3中
适用于Linux,UNIX和Windows的IBMDB2(包括DB2Connect服务器)容易受到拒绝服务的攻击,这是由于对安全套接字层(SSL)重新协商请求的处理不当造成的。通过发送特制的请求,远程攻击者可以利用此漏洞来增加系统上的资源使用率。
5.CVEID:CVE--CVSS评分:5.1中
适用于Linux,UNIX和Windows的IBMDB2(包括DB2Connect服务器)可能允许本地攻击者由于共享内存使用不当而对系统执行未经授权的操作。通过发送特制请求,攻击者可以利用此漏洞来获取敏感信息或导致拒绝服务。
受影响产品和版本
所有平台上的IBMDb2V9.7,V10.1,V10.5,V11.1和V11.5版本的所有修订包级别均受到影响。
解决方案
运行受影响程序的任何易受攻击的修订包级别的客户都可以从FixCentral下载包含此问题的临时修订的特殊版本。根据每个受影响的发行版的最新修订包级别,可以提供这些特殊版本:V9.7FP11,V10.1FP6,V10.5FP11、11.1FP5和V11.5GA。它们可以应用于适当版本的任何受影响的修订包级别,以修复此漏洞。