IBM DB2 程序"INSTALL_JAR" 访问控制和文件重写漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1182664 漏洞类型 配置错误
发布时间 2008-09-08 更新时间 2009-06-17
CVE编号 CVE-2008-2154 CNNVD-ID CNNVD-200906-037
漏洞平台 N/A CVSS评分 6.0
|漏洞来源
https://www.securityfocus.com/bid/35409
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200906-037
|漏洞详情
IBMDB2FP17版本之前的8版本,FP5版本之前的9.1版本,以及FP2版本之前的9.5版本提供了一个INSTALL_JAR(又称sqlj.install_jar)程序,远程认证用户可以借助未明调用,创建或重写任意文件。
|受影响的产品
IBM DB2 Universal Database for Windows 8.2 IBM DB2 Universal Database for Windows 8.1.9 a IBM DB2 Universal Database for Windows 8.1.9 IBM DB2 Universal Database for Windows 8.1.8 a IBM DB2
|参考资料

来源:www-01.ibm.com
链接:http://www-01.ibm.com/support/docview.wss?uid=swg21318189
来源:AIXAPAR
名称:IZ22143
链接:http://www-01.ibm.com/support/docview.wss?uid=swg1IZ22143
来源:AIXAPAR
名称:IZ22142
链接:http://www-01.ibm.com/support/docview.wss?uid=swg1IZ22142
来源:tp.software.ibm.com
链接:ftp://ftp.software.ibm.com/ps/products/db2/fixes/english-us/aparlist/db2_v82/APARLIST.TXT
来源:XF
名称:db2-installjar-priv-escalation(51105)
链接:http://xforce.iss.net/xforce/xfdb/51105
来源:BID
名称:35409
链接:http://www.securityfocus.com/bid/35409
来源:AIXAPAR
名称:IZ21983
链接:http://www-01.ibm.com/support/docview.wss?uid=swg1IZ21983
来源:SECUNIA
名称:31787
链接:http://secunia.com/advisories/31787
来源:OSVDB
名称:48147
链接:http://osvdb.org/48147