|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
DB2 Universal Database : Vulnérabilités Diverses
22/01/2007 03H36
Référence Secunia : SA13088
Date de publication : 2005-02-10
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Manipulation de données, Exposition d'informations systèmes, Exposition de données sensibles, DoS, Accès au système
Lieu : Depuis le réseau local
Solutions :
Correctif de l'éditeur
Produit :
DB2 Universal Database 8.x
Description :
Plusieurs vulnérabilités ont été identifiées dans DB2 Universal Database, qui pourraient être exploitées pour causer un Déni de Service (DoS), prendre connaissance d'informations sensibles, lire et manipuler file content, ou compromettre un système vulnérable.
1) Une erreur non spécifiée sur la plateforme Windows relative à la manière ressources système sont utilisées pourrait être exploitée par des utilisateurs locaux malveillants pour causer un DoS, prendre connaissance de connecting users' mots de passe, ou voir d'autres query results.
2) Une erreur non spécifiée dans le traitement de network messages pendant que establishing a database connection ou instance attachment pourrait être exploitée par des utilisateurs malicieux pour exécuter des commandes arbitraires.
3) Missing restrictions dans quelques XML Extender user-defined functions pourrait être exploitée par des utilisateurs malicieux lire ou manipuler le contenu de fichiers arbitraires.
4) Une erreur non spécifiée dans le federated support lors de la création certaines base de données objects pourrait être exploitée par des utilisateurs malicieux pour exécuter des commandes arbitraires sur un système vulnérable.
L'exploitation de ce problème est possible seulement si federated support est actif.
5) Une erreur non spécifiée dans l'interprétation de certain XML functions dans SELECT statements pourrait être exploitée par des utilisateurs malicieux pour exécuter des commandes arbitraires sur un système vulnérable.
Solutions :
Appliquer DB2 8.1 FixPak 8.
http://www-306.ibm.com/software/data/db2/udb/support/downloadv8.html
Vulnérabilité découverte par :
1) Chris Anley, NGSSoftware.
2) David Litchfield, NGSSoftware.
3-5) Vulnérabilité découverte par l'éditeur.
Référence :
IBM:
http://www-1.ibm.com/support/docview.wss?uid=swg21196289
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|