IBM DB2 11.5 < 11.5.6 FP0 多個弱點 (UNIX)

high Nessus Plugin ID 151352

概要

遠端資料庫伺服器受到多個弱點影響

說明

根據其版本,遠端主機上安裝的 IBM DB2 為 11.5 版的 11.5.6 FP0 之前版本。因此,該主機會受到多個弱點影響,包括:
- IBM DB2 受到一個瑕疵影響,未經驗證的本機使用者可以利用此瑕疵存取及變更資料庫的組態。這是符號連結的爭用情形所致。(CVE-2020-4885)

- IBM DB2 中存在任意檔案寫入弱點,這是群組權限不當所致。經驗證的遠端攻擊者可惡意利用此弱點,讀取遠端主機上的任意檔案。
(CVE-2020-4945)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

將 IBM DB2 更新至 11.5.6 FP0 或更新版本。

另請參閱

http://www.nessus.org/u?fd7b2203

https://www.ibm.com/support/pages/node/6466363

https://www.ibm.com/support/pages/node/6466367

Plugin 詳細資訊

嚴重性: High

ID: 151352

檔案名稱: db2_6466367_nix.nasl

版本: 1.4

類型: local

代理程式: unix

系列: Databases

已發布: 2021/7/2

已更新: 2023/10/18

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.2

CVSS v2

風險因素: Medium

基本分數: 5.5

時間分數: 4.1

媒介: CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:P

CVSS 評分資料來源: CVE-2020-4945

CVSS v3

風險因素: High

基本分數: 8.1

時間分數: 7.1

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:ibm:db2

必要的 KB 項目: installed_sw/DB2 Server

排除在外的 KB 項目: SMB/db2/Installed

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2021/6/23

弱點發布日期: 2021/6/23

參考資訊

CVE: CVE-2020-4885, CVE-2020-4945

IAVB: 2021-B-0038-S