SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
IBM DB2 : Vulnérabilités Diverses
16/08/2007 13H24 Référence Secunia : SA26471 Date de publication : 2007-08-16
Risque : Moyennement Critique. Niveau 3 sur 5. Impact : InconnuContournement de la Sécurité, Elévation de privilèges Lieu : Depuis le réseau local
Solutions :
Correctif de l'éditeur
Produit :
DB2 Universal Database 8.x
IBM DB2 pour Linux UNIX et Windows 9.x
Description :
Plusieurs vulnérabilités ont été identifiées dans IBM DB2, certaines qui ont un impact inconnu, pendant que d'autres pourraient être exploitées pour passer outre certaines restrictions de sécurité ou effectuer certaines actions avec des privilèges plus élevés.
1) Le problème est qu'un utilisateur pourrait encore être capable d'exécuter une méthode même si les privilèges pour la méthode a été révoqué.
Cette vulnérabilité est rapportée en version 8.
2) Une erreur non spécifiée relative à une vérification d'autorisation incorrecte a été rapportée.
Cette vulnérabilité est rapportée en version 8.
3) Une erreur non spécifiée existe dans AUTH_LIST_GROUPS_FOR_AUTHID dans Base Service Utilities.
Cette vulnérabilité est rapportée en version 9.1.
4) Des erreurs non spécifiées existent dans le db2licm et db2pd tools.
5) Des erreurs non spécifiées existent dans db2licd, et le OSSEMEMDBG et TRC_LOG_FILE variables d'environnement
6) Une erreur non spécifiée existe quand DB2 "execs" executables pendant que tournant comme root.
7) DB2 ouvre certains fichiers non-spécifiés de manière non-sécurisée, qui peuvent déboucher sur des attaques par liens symboliques (symlink).
8) Une erreur de limitation lors du traitement the DASPROF variable d'environnement pourrait être exploitée pour causer un débordement de tampon.
9) Une erreur non spécifiée existe pendant instance et FMP startup.
Les vulnérabilités sont rapportées en versions 8 et 9.1.
Solutions :
DB2 Universal Database 8:
Mettre à jour en version 8 Fixpak 15.
DB2 Universal Database 9.1
Mettre à jour en version 9.1 Fixpak 3.
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.