JVNDB-2014-002693
|
Linux および UNIX 上で稼働する IBM DB2 における root 権限を取得される脆弱性
|
Linux および UNIX 上で稼働する IBM DB2 の 不特定の (1) setuid および (2) setgid プログラムには、検索パスに関する処理に不備があるため、root 権限を取得される脆弱性が存在します。
補足情報 : CWE による脆弱性タイプは、CWE-426: Untrusted Search Path (信頼性のない検索パス) と識別されています。
http://cwe.mitre.org/data/definitions/426.html
|
CVSS v2 による深刻度 基本値: 7.2 (危険) [NVD値]
- 攻撃元区分: ローカル
- 攻撃条件の複雑さ: 低
- 攻撃前の認証要否: 不要
- 機密性への影響(C): 全面的
- 完全性への影響(I): 全面的
- 可用性への影響(A): 全面的
|
|
IBM
- IBM DB2 9.5
- IBM DB2 9.7 以上 9.7 FP9a 未満
- IBM DB2 9.8
- IBM DB2 10.1 以上 10.1 FP3a 未満
- IBM DB2 10.5 以上 10.5 FP3a 未満
- IBM DB2 pureScale Feature for Enterprise Server Edition 9.8 (AIX および Linux)
- IBM Spectrum Protect (旧 Tivoli Storage Manager) 5.4 (AIX)
- IBM Spectrum Protect (旧 Tivoli Storage Manager) 5.5 (AIX)
- IBM Spectrum Protect (旧 Tivoli Storage Manager) 6.1 (AIX)
- IBM Spectrum Protect (旧 Tivoli Storage Manager) 6.2.0.0 から 6.2.5.2 (AIX)
- IBM Spectrum Protect (旧 Tivoli Storage Manager) 6.3.0.0 から 6.3.2.0 (AIX/HP-UX)
- IBM Spectrum Protect (旧 Tivoli Storage Manager) 6.4.0.0 から 6.4.1.x (AIX/HP-UX)
- IBM Spectrum Protect (旧 Tivoli Storage Manager) 7.1.0.0 から 7.1.0.2 (AIX/HP-UX)
- IBM データ・サーバー Client
- IBM データ・サーバー Driver Package
- IBM データ・サーバー Driver for ODBC and CLI
- IBM データ・サーバー Runtime Client
- Tivoli Composite Application Manager for Transactions 7.1
- Tivoli Composite Application Manager for Transactions 7.2
- Tivoli Composite Application Manager for Transactions 7.3
- Tivoli Composite Application Manager for Transactions 7.4
|
本脆弱性の影響を受ける IBM DB2、IBM DB2 Connect および IBM データ・サーバーの詳細については、ベンダ情報 1672100 をご確認ください。
|
ローカルユーザにより、トロイの木馬のライブラリを介して、root 権限を取得される可能性があります。
|
ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
|
IBM
|
- その他(CWE-Other) [NVD評価]
|
- CVE-2014-0907
|
- National Vulnerability Database (NVD) : CVE-2014-0907
|
- [2014年06月03日]
掲載
[2014年08月07日]
影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
ベンダ情報:IBM (1672100) を追加
ベンダ情報:IBM (00001841) を追加
ベンダ情報:IBM (00001843) を追加
ベンダ情報:IBM (IT00684) を追加
ベンダ情報:IBM (IT00687) を追加
ベンダ情報:IBM (1676135) を追加
[2014年09月29日]
影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
ベンダ情報:IBM (1680454) を追加
|