• 我的位置:
  • 首页
  • -
  • 漏洞预警
  • -
  • 数据库
  • -
  • IBM DB2数据库缓冲区溢出及拒绝服务漏洞
    • CNNVD编号:CNNVD-200705-160
    • 危害等级: 超危 
    • CVE编号:CVE-2007-2582
    • 漏洞类型: 缓冲区溢出
    • 威胁类型:远程
    • 厂       商:ibm
    • 漏洞来源:ZDIhttp://www.zero...
    • 发布时间:2007-05-09
    • 更新时间:2020-12-11

    漏洞简介

    IBM DB2是美国IBM公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBM i、z/OS以及Windows服务器版本。

    DB2的DB2JDS服务处理畸形请求数据时存在多个缓冲区溢出漏洞,远程攻击者可能利用此漏洞控制服务器或导致拒绝服务。

    DB2的DB2JDS服务监听于TCP 6789端口。由于内部的sprintf()调用没有正确地处理特制报文,因此如果向该服务发送了恶意报文就可以触发栈溢出,导致执行任意指令。

    此外,如果在请求中包含有无效的LANG参数,或发送报文的长度超过32768字节的话,就会触发另外两个溢出,导致进程终止。

    漏洞公示

    目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

    http://www-1.ibm.com/support/docview.wss?rs=0&uid=swg24016650

    参考网站

    来源: VUPEN

    名称: ADV-2007-1707

    链接:http://www.frsirt.com/english/advisories/2007/1707


    来源: SECUNIA

    名称: 25148

    链接:http://secunia.com/advisories/25148


    来源: XF

    名称: db2-db2jdbc-bo(34184)

    链接:http://xforce.iss.net/xforce/xfdb/34184


    来源: MISC

    链接:http://www.zerodayinitiative.com/advisories/ZDI-07-056.html


    来源: SECTRACK

    名称: 1018801

    链接:http://www.securitytracker.com/id?1018801


    来源: SECTRACK

    名称: 1018029

    链接:http://www.securitytracker.com/id?1018029


    来源: BID

    名称: 26010

    链接:http://www.securityfocus.com/bid/26010


    来源: BID

    名称: 23890

    链接:http://www.securityfocus.com/bid/23890


    来源: BUGTRAQ

    名称: 20071010 ZDI-07-056: IBM DB2 DB2JDS Multiple Vulnerabilities

    链接:http://www.securityfocus.com/archive/1/archive/1/482024/100/0/threaded

    受影响实体

    补丁

    暂无