IBM DB2 9.7 < FP11 40162 / 10.1 < FP6 40161 / 10.5 < FP11 40160 / 11.1 < FP5 40159 / 11.5 < Mod 4 FP0 多個弱點 (UNIX)

high Nessus Plugin ID 138332

概要

遠端資料庫伺服器受到多個弱點影響。

說明

根據其版本,遠端主機上的 IBM DB2 安裝版本是 Fix Pack 11 特殊版本 40162 之前的 9.7 版、Fix Pack 6 特殊版本 40161 之前的 10.1 版、Fix Pack 11 特殊版本 40160 之前的 10.5 版,或 Fix Pack 5 特殊版本 40159 之前的 11.1 版、Mod 4 Fix Pack 0 之前的 11.5 版,因此受到下列一個或多個弱點影響:

- Linux 版、UNIX 版和 Windows 版 IBM DB2 (包括 DB2 Connect Server) 9.7、10.1、10.5、11.1 和 11.5 容易受到拒絕服務影響,這是未正確處理安全通訊端層 (SSL) 重新交涉要求所致。遠端攻擊者可傳送特別建構的要求,從而利用此弱點增加系統上的資源使用量。(CVE-2020-4355)

- IBM DB2 Linux 版、UNIX 版和 Windows 版(包括 DB2 連線伺服器)9.7、10.1、10.5、11.1 和 11.5 容易出現緩衝區溢位,這是因為邊界檢查不當所致,從而使本機攻擊者能夠以 root 權限在系統中執行任意程式碼。(CVE-2020-4363)

- 本機使用者可透過 Linux 版、UNIX 版和 Windows 版 IBM DB2 (包括 DB2 Connect Server) 9.7、10.1、10.5、11.1 和 11.5,使用符號連結的爭用情形獲取敏感資訊。(CVE-2020-4386、CVE-2020-4387)

- IBM DB2 Linux 版、UNIX 版和 Windows 版(包括 DB2 連線伺服器)9.7、10.1、10.5、11.1 和 11.5 使本機攻擊者能夠在系統中執行未經授權的動作,這是因為不當使用共用記憶體所致。
攻擊者可傳送特別建構的要求,從而利用此弱點取得敏感資訊或造成拒絕服務 (DoS)。(CVE-2020-4414)

- 未經驗證的攻擊者可透過 Linux 版、UNIX 版和 Windows 版 IBM DB2 (包括 DB2 Connect Server) 9.7、10.1、10.5、11.1 和 11.5 造成拒絕服務,這是執行終止命令時發生懸置所致。(CVE-2020-4420) 請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

根據您的分支的最新 Fix Pack 等級套用適當的 IBM DB2 Fix Pack 或特殊版本。

另請參閱

https://www.ibm.com/support/pages/node/6242342

https://www.ibm.com/support/pages/node/6242332

https://www.ibm.com/support/pages/node/6242336

https://www.ibm.com/support/pages/node/6242350

https://www.ibm.com/support/pages/node/6242356

https://www.ibm.com/support/pages/node/6242362

Plugin 詳細資訊

嚴重性: High

ID: 138332

檔案名稱: db2_1154_nix.nasl

版本: 1.8

類型: local

代理程式: windows, macosx, unix

系列: Databases

已發布: 2020/7/9

已更新: 2022/7/26

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.2

時間分數: 5.3

媒介: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2020-4363

CVSS v3

風險因素: High

基本分數: 7.8

時間分數: 6.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:ibm:db2

必要的 KB 項目: installed_sw/DB2 Server

排除在外的 KB 項目: SMB/db2/Installed

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2020/6/30

弱點發布日期: 2020/6/30

參考資訊

CVE: CVE-2020-4355, CVE-2020-4363, CVE-2020-4386, CVE-2020-4387, CVE-2020-4414, CVE-2020-4420

IAVB: 2020-B-0035-S, 2020-B-0043-S