Risques
- Contournement de la politique de sécurité
- Élévation de privilèges
Systèmes affectés
- Les versions IBM Informix Dynamic Server 10.00 n'ayant pas le correctif 10.00.xC8.
Résumé
Deux vulnérabilités ont été identifiées dans IBM Informix Dynamic Server. Elles permettraient à une personne malveillante d'élever ses privilèges à ceux d'administrateur (root).
Description
Deux vulnérabilités ont été identifiées dans IBM Informix Dynamic Server :
- l'une concerne la manipulation de paramètres passés à la commande onedcu, qui peut provoquer la création et l'écriture de fichiers avec des droits élevés ;
- l'autre concerne la variable d'environnement SQLIDEBUG, qui ne gère pas correctement les droits associés aux fichiers binaires lors de leur exécution.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité IBM swg27011556 du 01 février 2008 : http://www-1.ibm.com/support/docview.wss?uid=swg27011556
- Référence CVE CVE-2008-0368 https://www.cve.org/CVERecord?id=CVE-2008-0368
- Référence CVE CVE-2008-0369 https://www.cve.org/CVERecord?id=CVE-2008-0369