原标题:云安全日报201010:IBM DB2发现执行任意代码特权漏洞,需要尽快升级

IBM DB2 是美国IBM公司开发的一套关系型数据库管理系统,它主要的运行环境为UNIX(包括IBM自家的AIX)、Linux、IBM i(旧称OS/400)、z/OS,以及Windows服务器版本。10月9日,IBM发布安全公告,IBM DB2发现执行任意代码特权高危漏洞,需要尽快升级。以下是漏洞详情:

漏洞详情

1.CVEID:CVE-2020-4363 CVSS评分: 8.4 高危

适用于Linux,UNIX和Windows的IBM DB2(包括DB2 Connect服务器)容易受到缓冲区溢出的影响,这是由不正确的边界检查引起的,边界检查可能允许本地攻击者使用root用户在系统上执行任意代码特权。

2.CVEID:CVE-2020-4420 CVSS评分:7.5 高

适用于Linux,UNIX和Windows的IBM DB2(包括DB2 Connect服务器)可能允许未经身份验证的攻击者由于执行终止命令而挂起,从而导致拒绝服务。

3.CVEID:CVE-2020-4386,CVE-2020-4387 CVSS评分:6.2 中

用于Linux,UNIX和Windows的IBM DB2(包括DB2 Connect服务器)可以允许本地用户使用符号链接的竞争条件获得敏感信息。

4.CVEID:CVE-2020-4355 CVSS评分:5.3 中

适用于Linux,UNIX和Windows的IBM DB2(包括DB2 Connect服务器)容易受到拒绝服务的攻击,这是由于对安全套接字层(SSL)重新协商请求的处理不当造成的。通过发送特制的请求,远程攻击者可以利用此漏洞来增加系统上的资源使用率。

5.CVEID:CVE-2020-4414 CVSS评分:5.1 中

适用于Linux,UNIX和Windows的IBM DB2(包括DB2 Connect服务器)可能允许本地攻击者由于共享内存使用不当而对系统执行未经授权的操作。通过发送特制请求,攻击者可以利用此漏洞来获取敏感信息或导致拒绝服务。

受影响产品和版本

所有平台上的IBM Db2 V9.7,V10.1,V10.5,V11.1和V11.5版本的所有修订包级别均受到影响。

解决方案

运行受影响程序的任何易受攻击的修订包级别的客户都可以从Fix Central下载包含此问题的临时修订的特殊版本。根据每个受影响的发行版的最新修订包级别,可以提供这些特殊版本:V9.7 FP11,V10.1 FP6,V10.5 FP11、11.1 FP5和V11.5 GA。它们可以应用于适当版本的任何受影响的修订包级别,以修复此漏洞。

查看更多漏洞信息 以及升级请访问官网:

https://www.ibm.com/blogs/psirt/




Source link

Is your business effected by Cyber Crime?

If a cyber crime or cyber attack happens to you, you need to respond quickly. Cyber crime in its several formats such as online identity theft, financial fraud, stalking, bullying, hacking, e-mail fraud, email spoofing, invoice fraud, email scams, banking scam, CEO fraud. Cyber fraud can lead to major disruption and financial disasters. Contact Digitpol’s hotlines or respond to us online.

Digitpol’s Cyber Crime Investigation Unit provides investigative support to victims of cyber crimes. Digitpol is available 24/7. https://digitpol.com/cybercrime-investigation/

Europe +31558448040
UK +44 20 8089 9944
ASIA +85239733884