IBM Db2 w wersjach 11.5.0–11.5.9 oraz 12.1.0–12.1.4 jest podatny na zdalne wykonanie kodu (RCE), gdy adres URL JDBC jest kontrolowany przez użytkownika. Podatność umożliwia lokalnie uwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem.
▸ Pokaż oryginał (EN)
IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.4 is vulnerable to remote code execution when jdbc url is under user control.
Podatność sklasyfikowana jako CWE-94 (Code Injection) polega na niewystarczającej walidacji wartości JDBC URL przekazywanych przez użytkownika. Gdy atakujący ma możliwość wpływu na treść tego adresu URL, może wstrzyknąć złośliwy kod lub wskazać zewnętrzne zasoby, których przetworzenie przez silnik Db2 skutkuje wykonaniem arbitralnego kodu. Wektor ataku jest lokalny (AV:L), co oznacza, że atakujący musi posiadać dostęp do systemu lub aplikacji przekazującej URL do sterownika JDBC.
Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie kodu — w tym odczyt i modyfikację danych (C:H, I:H) oraz potencjalnie doprowadzić do niedostępności usługi (A:H).
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://www.ibm.com/support/pages/node/7279479
IBM Db2 w wersjach 11.5.0 do 11.5.9 oraz 12.1.0 do 12.1.4
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIBM Db2
APPIbm11.5.0 – 11.5.912.1.0 – 12.1.5 (bez)
Powiązane podatności
RCE w IBM Db2 — błąd obsługi pre-auth DRDA handshake
IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.5 is vulnerable to privilege escalation with a speciall...
IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.5 is vulnerable to buffer overflow in the IXF IMPORT pa...
Buffer overflow w IBM Db2 — podatność w helperie db2flacc (setgid)
IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.4 is vulnerable to a denial of service with a specially...