云安全日报201010:IBM DB2发现执行任意代码特权漏洞,需要尽快升级
IBM DB2 是美国IBM公司开发的一套关系型数据库管理系统,它主要的运行环境为UNIX(包括IBM自家的AIX)、Linux、IBM i(旧称OS/400)、z/OS,以及Windows服务器版本。10月9日,IBM发布安全公告,IBM DB2发现执行任意代码特权高危漏洞,需要尽快升级。以下是漏洞详情:
漏洞详情
1.CVEID:CVE-2020-4363 CVSS评分: 8.4 高危
适用于Linux,UNIX和Windows的IBM DB2(包括DB2 Connect服务器)容易受到缓冲区溢出的影响,这是由不正确的边界检查引起的,边界检查可能允许本地攻击者使用root用户在系统上执行任意代码特权。
2.CVEID:CVE-2020-4420 CVSS评分:7.5 高
适用于Linux,UNIX和Windows的IBM DB2(包括DB2 Connect服务器)可能允许未经身份验证的攻击者由于执行终止命令而挂起,从而导致拒绝服务。
3.CVEID:CVE-2020-4386,CVE-2020-4387 CVSS评分:6.2 中
用于Linux,UNIX和Windows的IBM DB2(包括DB2 Connect服务器)可以允许本地用户使用符号链接的竞争条件获得敏感信息。
4.CVEID:CVE-2020-4355 CVSS评分:5.3 中
适用于Linux,UNIX和Windows的IBM DB2(包括DB2 Connect服务器)容易受到拒绝服务的攻击,这是由于对安全套接字层(SSL)重新协商请求的处理不当造成的。通过发送特制的请求,远程攻击者可以利用此漏洞来增加系统上的资源使用率。
5.CVEID:CVE-2020-4414 CVSS评分:5.1 中
适用于Linux,UNIX和Windows的IBM DB2(包括DB2 Connect服务器)可能允许本地攻击者由于共享内存使用不当而对系统执行未经授权的操作。通过发送特制请求,攻击者可以利用此漏洞来获取敏感信息或导致拒绝服务。
受影响产品和版本
所有平台上的IBM Db2 V9.7,V10.1,V10.5,V11.1和V11.5版本的所有修订包级别均受到影响。
解决方案
运行受影响程序的任何易受攻击的修订包级别的客户都可以从Fix Central下载包含此问题的临时修订的特殊版本。根据每个受影响的发行版的最新修订包级别,可以提供这些特殊版本:V9.7 FP11,V10.1 FP6,V10.5 FP11、11.1 FP5和V11.5 GA。它们可以应用于适当版本的任何受影响的修订包级别,以修复此漏洞。
查看更多漏洞信息 以及升级请访问官网:
https://www.ibm.com/blogs/psirt/
您可能也感兴趣:
官方微博/微信
每日头条、业界资讯、热点资讯、八卦爆料,全天跟踪微博播报。各种爆料、内幕、花边、资讯一网打尽。百万互联网粉丝互动参与,TechWeb官方微博期待您的关注。

想在手机上看科技资讯和科技八卦吗?
想第一时间看独家爆料和深度报道吗?
请关注TechWeb官方微信公众帐号:
1.用手机扫左侧二维码;
2.在添加朋友里,搜索关注TechWeb。
为您推荐
1月25日10点再次开抢!三星Galaxy S21系列标准版已多次开售即罄
蓝思科技150亿定增1月27日发售 均价25.44元
华为余承东:HarmonyOS将为大家的全场景智慧生活带来颠覆性体验
警方通报长沙22岁女生乘网约车后失联:初步排除女孩遭非法侵害可能
欧菲光:预计2020年全年净利润为8.1亿-9.1亿元
华谊兄弟:实际控制人王忠军、王忠磊合计减持1.44%公司股份
国家网信办修订《互联网用户公众账号信息服务管理规定》发布施行
顺丰关联公司投资信息技术公司 后者经营范围含医疗器械销售等
闲鱼:1月13日至1月19日冻结涉欺诈用户1.1万个
更多
- 百度回应“郑爽父亲道歉视频”一事:不涉及任何经济行为 已下线了该内容
- 华为余承东:HarmonyOS将为大家的全场景智慧生活带来颠覆性体验
- 警方通报长沙22岁女生乘网约车后失联:初步排除女孩遭非法侵害可能
- 欧菲光:预计2020年全年净利润为8.1亿-9.1亿元
- 国家网信办修订《互联网用户公众账号信息服务管理规定》发布施行
- 闲鱼:1月13日至1月19日冻结涉欺诈用户1.1万个
- 美团关联公司公开“无人车及无人配送系统”相关专利
- B站回应UP主“墨茶Official”死亡事件:将其账号列为纪念账号
- 网易北京:全员核酸检测为阴性 园区环境检测为阴性
- 《非银行支付机构客户备付金存管办法》正式落地 3月1日起实施