APP下载

IBM DB2数据库爆资料外泄漏洞,影响Unix、Windows版本

消息来源:baojiabao.com 作者: 发布时间:2026-09-07

报价宝综合消息IBM DB2数据库爆资料外泄漏洞,影响Unix、Windows版本

IBM DB2平台忽略在trace工具所用的共享内存加入明示的内存防护,攻击者只要传送恶意呼叫,就能开采这项漏洞而存取敏感资料,研究人员举例,在Windows上,启动Process Explorer(图左)或其他类似工具就能开启DB2主要行程(process),写个简单console app即可按名称找到并开启内存区,倒出开头的若干字节,完全无需取得许可(图右)。(图片来源/TrustWave)

安全研究人员发现IBM DB2数据库有一个共享内存漏洞,可导致资料被人读取或发动阻断服务(Denial of Service,DoS)攻击,呼吁企业应尽速修补。

TrustWave研究人员Martin Rakhmanov 6月揭露思科WebEx Meetings Windows版用户端一项漏洞,让骇客读取内存而取得验证用的符记、用户名称,进而存取视讯会议内容及密码。而这问题也影响IBM DB2,特别是在trace工具(trace facility)上。

IBM DB2是一组混合式资料管理产品,可用来分析和管理企业的结构和非结构化资料。DB2的trace工具主要是提供DB2技术支援人员诊断数据库之用,可纪录、追踪DB2作业资讯,包括函式及相关参数值,并将这些资讯格式化成可读取的档案形式。

编号CVE-2020-4414的漏洞,是指该平台忽略在IBM DB2 trace工具所用的共享内存加入明示的内存防护,这使得本机用户得以读写内存区资料。攻击者只要传送恶意呼叫,就能开采这项漏洞而存取敏感资料,或是变更trace子系统的运作,导致DoS攻击。

研究人员举例,在Windows上,启动Process Explorer或其他类似工具就能开启DB2主要行程(process),写个简单console app即可按名称找到并开启内存区,倒出开头的若干字节,完全无需取得许可。他还示范了只要在内存区写入不正确的资料,即可引发DoS攻击。

本漏洞影响Unix、Linux及Windows版DB2 (包括DB2 Connect Server)9.7、 10.1、10.5、11.1和 11.5版。不过大型主机及z/OS版DB2则不受影响。

在其通报下,IBM已在6月30日发布安全更新,修补CVE-2020-4414及其他安全漏洞。

2020-08-24 16:48:00

相关文章