FP11 Special Build 35317 より前の IBM DB2 Connect 9.7/FP5 Special Build 35316 より前の IBM DB2 Connect 10.1/FP7 Special Build 35315 より前の IBM DB2 Connect 10.5 における複数の脆弱性(Windows)

medium Nessus プラグイン ID 91337

概要

リモートのデータベースサーバーは、複数の脆弱性の影響を受けます。

説明

バージョンによると、リモート Windows ホストで実行されている IBM DB2 Connect のインストールは、Fix Pack 11 Special Build 35317 より前の 9.7、Fix Pack 5 Special Build 35316 より前の 10.1、または Fix Pack 7 Special Build 35315 より前の 10.5 です。したがって、次の脆弱性の影響を受けます:

- DRDA メッセージの処理に関連する LUW に、サービス拒否の脆弱性が存在します。認証されたリモートの攻撃者がこれを悪用して、特別に細工されたDRDAメッセージを通じてDB2サーバーを異常終了させる可能性があります。(CVE-2016-0211)

- Oracle と互換性のあるデータベースに適用される AVG OLAP 関数を含むサブクエリを伴う SELECT ステートメントを処理する場合に、LUW にサービス拒否の脆弱性が存在します。認証されたリモートの攻撃者がこれを悪用して、特別に細工されたクエリを通じて DB2 サーバーを異常終了させる可能性があります。
(CVE-2016-0215)

注意:IBM DB2 Connect のインストールが影響を受けるのは、ローカルデータベースが作成されている場合のみです。

ソリューション

お使いのブランチの最新のFix Packレベルに基づいて適切なIBM DB2 Connet Special Buildを適用してください。

参考資料

http://www-01.ibm.com/support/docview.wss?uid=swg21979984

http://www-01.ibm.com/support/docview.wss?uid=swg21979986

プラグインの詳細

深刻度: Medium

ID: 91337

ファイル名: db2_connect_97fp11_35317_win.nasl

バージョン: 1.5

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2016/5/26

更新日: 2018/7/6

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 4

現状値: 3

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:N/I:N/A:P

CVSS v3

リスクファクター: Medium

基本値: 6.5

現状値: 5.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:ibm:db2_connect

必要な KB アイテム: SMB/db2_connect/Installed

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2016/4/7

脆弱性公開日: 2016/4/7

参照情報

CVE: CVE-2016-0211, CVE-2016-0215