互联网技术 / 互联网资讯 · 2023年11月2日 0

IBM DB2高危漏洞需尽快升级

IBM DB2是由IBM公司开发的一款关系型数据库管理系统,主要运行在UNIX(包括IBM的AIX)、Linux、IBM i(之前称为OS/400)、z/OS和Windows服务器上。11月19日,IBM发布了一则安全公告,指出IBM DB2存在一个执行任意代码的高危漏洞,建议用户尽快进行升级。以下是该漏洞的详细信息:

漏洞详情

1. CVEID: CVE-2020-4701 CVSS评分:8.4(高)

IBM DB2在Linux、UNIX和Windows平台上(包括DB2 Connect服务器)存在缓冲区溢出问题,这一问题源于不当的边界检查,可能使本地攻击者通过Root用户(系统最高特权)在受影响的系统上执行任意代码。

受影响的产品与版本

所有平台上的IBM Db2 V10.5、V11.1和V11.5版本的所有修订包均受到影响,而IBM Db2 V10.1和9.7则不受影响。

解决方案

任何运行受影响程序且处于易受攻击修订包级别的客户,均可从Fix Central下载包含修复此问题的临时修订的特殊内部版本。适用于每个受影响的发行版的最新修订包级别的特殊版本包括:V10.5 FP11、V11.1 FP5和V11.5.4。这些版本可以用于适当的受影响修订包级别,以修复该漏洞。

2. CVEID: CVE-2020-4739 CVSS评分:7.8(高)

在Windows平台上的IBM DB2可能允许经过身份验证的本地攻击者执行任意代码,这一问题源于Microsoft Windows客户端中的DLL搜索顺序劫持漏洞。攻击者可以通过在受影响的文件夹中放置特制文件来利用此漏洞,从而在系统上执行任意代码。

受影响的产品与版本

Windows上的IBM Db2 V9.7、V10.1、V10.5、V11.1和V11.5的所有修订包均受到影响,而Linux和Unix则不受影响。

解决方案

任何运行受影响程序且处于易受攻击修订包级别的客户,均可从Fix Central下载包含修复此问题的临时修订的特殊内部版本。适用于每个受影响的发行版的最新修订包级别的特殊版本包括:V9.7 FP11、V10.1 FP6、V10.5 FP11、V11.1 FP5和V11.5.4。这些版本可以用于适当的受影响修订包级别,以修复此漏洞。