Risque

Contournement de la politique de sécurité.

Systèmes affectés

IBM DB2 version 9.7.

Résumé

Deux vulnérabilités dans IBM DB2 permettent à un utilisateur malveillant de contourner la politique de sécurité.

Description

Deux vulnérabilités sont présentes dans IBM DB2 :

  • la suppression de droits au groupe PUBLIC n'est pas convenablement répercutée sur des fonctions d'accès aux objets de la base de données. Ce défaut permet à un utilisateur malveillant d'utiliser ces fonctions sans droits ;
  • si un utilisateur ayant les droits suffisants sur une table donnée exécute une instruction update dans une requête SQL compilée et mise en cache, tout utilisateur pourra exécuter cette instruction, même sans droit suffisant.

Solution

La version 9.7 Fix Pack 3 d'IBM DB2 remédie à ces vulnérabilités.

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation