 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 21 septembre
2010
No CERTA-2010-AVI-443-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
IBM DB2
Tableau 1: Gestion du document
| Référence |
CERTA-2010-AVI-443-001 |
| Titre |
Vulnérabilités
dans IBM DB2 |
| Date de la première
version |
21 septembre 2010 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité IBM swg2I446455 du 18
septembre 2010 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Contournement de la politique de sécurité.
IBM DB2 version 9.7.
Deux vulnérabilités dans IBM DB2 permettent
à un utilisateur malveillant de contourner la politique
de sécurité.
Deux vulnérabilités sont présentes dans
IBM DB2 :
- la suppression de droits au groupe PUBLIC n'est
pas convenablement répercutée sur des fonctions
d'accès aux objets de la base de données. Ce
défaut permet à un utilisateur malveillant
d'utiliser ces fonctions sans droits ;
- si un utilisateur ayant les droits suffisants sur une
table donnée exécute une instruction
update dans une requête SQL compilée et
mise en cache, tout utilisateur pourra exécuter cette
instruction, même sans droit suffisant.
La version 9.7 Fix Pack 3 d'IBM DB2 remédie à
ces vulnérabilités.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 20 septembre 2010
- version initiale.
- 21 septembre 2010
- ajout des références CVE.
CERTA
2012-01-04
|
 |