CERTA-2004-AVI-070
Vulnerability from certfr_avis

Une vulnérabilité présente sur le serveur de commande à distance du gestionnaire de base de données DB2 (DB2RCMD.EXE) permet à un utilisateur mal intentionné d'exécuter des commandes arbitraires avec les privilèges du super utlilisateur root.

Description

Une vulnérabilité est présente dans l'exécution de la commande à distance sur le serveur de commande à distance. Lors de la création d'un nouveau processus lancé avec les privilèges du super utilisateur root chargé de prendre en charge cette exécution, elle permet à un utilisateur mal intentionné d'exécuter du code arbitraire avec les privilèges du super utilisateur.

Solution

Appliquer la mise à jour FixPack 5 disponible sur le site d'IBM (cf. section documentation).

DB2 8.1 Entreprise Edition.

Impacted products
Vendor Product Description
References

Show details on source website


{
  "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
  "affected_systems": [],
  "affected_systems_content": "\u003cp\u003eDB2 8.1 Entreprise Edition.\u003c/p\u003e",
  "content": "## Description\n\nUne vuln\u00e9rabilit\u00e9 est pr\u00e9sente dans l\u0027ex\u00e9cution de la commande \u00e0\ndistance sur le serveur de commande \u00e0 distance. Lors de la cr\u00e9ation d\u0027un\nnouveau processus lanc\u00e9 avec les privil\u00e8ges du super utilisateur root\ncharg\u00e9 de prendre en charge cette ex\u00e9cution, elle permet \u00e0 un\nutilisateur mal intentionn\u00e9 d\u0027ex\u00e9cuter du code arbitraire avec les\nprivil\u00e8ges du super utilisateur.\n\n## Solution\n\nAppliquer la mise \u00e0 jour FixPack 5 disponible sur le site d\u0027IBM (cf.\nsection documentation).\n",
  "cves": [],
  "initial_release_date": "2004-03-10T00:00:00",
  "last_revision_date": "2004-03-10T00:00:00",
  "links": [
    {
      "title": "Avis de s\u00e9curit\u00e9 IY53894 IBM :",
      "url": "http://www-306.ibm.com/cgi-bin/db2www/data/db2/udb/winos2unix/support/aparlib.d2w/display_apar_details?aparno=IY53894"
    },
    {
      "title": "Mise \u00e0 jour disponible \u00e0 cette adresse :",
      "url": "http://www-306.ibm.com/cgi-bin/db2www/data/db2/udb/winos2unix/support/v8fphist.d2w/report"
    }
  ],
  "reference": "CERTA-2004-AVI-070",
  "revisions": [
    {
      "description": "version initiale.",
      "revision_date": "2004-03-10T00:00:00.000000"
    }
  ],
  "risks": [
    {
      "description": "Ex\u00e9cution de code arbitraire \u00e0 distance"
    }
  ],
  "summary": "Une vuln\u00e9rabilit\u00e9 pr\u00e9sente sur le serveur de commande \u00e0 distance du\ngestionnaire de base de donn\u00e9es DB2 (DB2RCMD.EXE) permet \u00e0 un\nutilisateur mal intentionn\u00e9 d\u0027ex\u00e9cuter des commandes arbitraires avec\nles privil\u00e8ges du super utlilisateur root.\n",
  "title": "Vuln\u00e9rabilit\u00e9 dans le gestionnaire de base de donn\u00e9es IBM DB2",
  "vendor_advisories": [
    {
      "published_at": null,
      "title": "Avis de s\u00e9curit\u00e9 IY53894 d\u0027IBM",
      "url": null
    }
  ]
}


Log in or create an account to share your comment.




Tags
Taxonomy of the tags.


Loading…

Loading…

Loading…

Sightings

Author Source Type Date

Nomenclature

  • Seen: The vulnerability was mentioned, discussed, or seen somewhere by the user.
  • Confirmed: The vulnerability is confirmed from an analyst perspective.
  • Published Proof of Concept: A public proof of concept is available for this vulnerability.
  • Exploited: This vulnerability was exploited and seen by the user reporting the sighting.
  • Patched: This vulnerability was successfully patched by the user reporting the sighting.
  • Not exploited: This vulnerability was not exploited or seen by the user reporting the sighting.
  • Not confirmed: The user expresses doubt about the veracity of the vulnerability.
  • Not patched: This vulnerability was not successfully patched by the user reporting the sighting.


Loading…

Loading…