Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Déni de service
  • Exécution de code arbitraire

Systèmes affectés

DB2 Universal Database 8.x.

Résumé

De nombreuses vulnérabilités découvertes dans IBM DB2 peuvent être exploitées par un utilisateur mal intentionnné présent sur le réseau local afin d'exécuter du code arbitraire, d'effectuer un déni de service ou de porter atteinte à la confidentialité ou à l'intégrité des données présentes sur le système vulnérable.

Description

L'application DB2 d'IBM est une base de données pour les systèmes d'exploitation Linux, UNIX et Windows.

Cette application présente de multiples vulnérabilités :

  • La version Windows de l'application DB2 d'IBM présente une vulnérabilité dans la méthode utilisée pour gérer les ressources du système. Cette vulnérabilité permet à un utilisateur local mal intentionné d'effectuer un déni de service et de porter atteinte à la confidentialité et à l'intégrité des données ;
  • une vulnérabilité découverte dans le traitement des messages réseaux lors d'une connection à la base de donnée permet à une personne malveillante d'exécuter du code arbitraire ;
  • une vulnérabilité affectant certaines fonctions XML-Extender permet à un utilisateur mal intentionnné de porter atteinte à la confidentialité et à l'intégrité des données ;
  • une vulnérabilité présente lors de la création de certains objets de la base de données permet à un individu malveillant d'exécuter du code arbitraire.

Les vulnérabilités citées ci-dessus ne peuvent être exploitées que si l'option ``federated database support'' est activée.

Certaines fonctions XML(eXtensible Markup Language) présentent une vulnérabilité qui permet à un utilisateur mal intentionné d'exécuter du code arbitraire sur le système vulnérable.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs.

Documentation