VulDB: IBM DB2 Universal Database bis 8.2 SQLJRA Handler sqle_db2ra_as_recvrequest SQLJRA Packet Denial of Service
Allgemein

scipID: 2761
Betroffen: IBM DB2 bis 8.2
Veröffentlicht: 17.12.2006 (Vivek Rathod)
Risiko:
problematisch
Eintrag: 94.8% komplett
Erstellt: 20.12.2006
Aktualisiert: 03.09.2012
Beschreibung
Die DB2 von IBM wird mit dem Unix-Derivat AIX aus dem gleichen Hause mitgeliefert. Vivek Rathod von Application Security Inc. hat eine Denial of Service-Attacke in den Versionen bis 8.2 gefunden. Die Datenbank kann über ein korruptes SQLJRA-Paket zum Absturz gebracht werden. Dafür verantwortlich ist eine Null-Pointer Dereferenzierung in sqle_db2ra_as_recvrequest. Der Angriff lässt sich auch als nicht-authentisierter Benutzer durchsetzen. Weitere Details oder ein Exploit sind nicht bekannt. Das Problem wurde von IBM für Version mit 8.1 FixPak 14 und für Version 8.2 mit FixPak 7 behoben. Mitunter wird der Fehler auch in den Datenbanken von OSVDB (34022), Secunia (SA23397) und SecurityFocus (BID 21646) dokumentiert.
Für den Vulnerability Scanner Nessus wurde am 23.12.2006 ein Plugin mit der ID 23937 (DB2 < 8.1 FixPak 14 Multiple Vulnerabilities) herausgegeben, womit die Existenz der Schwachstelle geprüft werden kann. Es wird der Family Databases zugeordnet und im Kontext remote ausgeführt.
Auch diese Schwachstelle wirft kein gutes Licht auf ein kommerzielles Produkt, das vor allem im professionellen Umfeld, bei denen ein Mehr an Sicherheit angestrebt wird, zum Einsatz kommt. Administratoren mit verwundbaren Systemen sollten sich diese Tage mit allen Kräften darum bemühen, die Gegenmassnahmen umzusetzen, um ein annehmbares Mass an Sicherheit wieder herzustellen. Angreifer mit Fokus auf KMUs werden die neuen Möglichkeiten nämlich liebend gerne zu ihrem Vorteil nutzen.
CVSS
Base Score: 6.3 (CVSS2#AV:N/AC:M/Au:S/C:N/I:N/A:C) [?]
| Access Vector | Access Complexity | Authentication | Confidentiality | Integrity | Availability |
|---|---|---|---|---|---|
| Local | High | Multiple | None | None | None |
| Adjacent | Medium | Single | Partial | Partial | Partial |
| Network | Low | None | Complete | Complete | Complete |
CPE
- cpe:/a:ibm:db2_universal_database:8.2
Exploiting
Klasse: Denial of Service
Auswirkungen: Komponenten abstürzen lassen
Lokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Nessus ID: 23937
Nessus Name: DB2 < 8.1 FixPak 14 Multiple Vulnerabilities
Nessus Family: Databases
Nessus Context: remote
Gegenmassnahmen
Empfehlung: Patch
0-Day Time: 0 Tage seit gefunden
Patch: www-1.ibm.com
Timeline
17.12.2006 | Advisory veröffentlicht
17.12.2006 | OSVDB Eintrag erstellt
19.12.2006 | CVE zugewiesen
20.12.2006 | VulDB Eintrag erstellt
23.12.2006 | Nessus Plugin veröffentlicht
03.09.2012 | VulDB Eintrag aktualisiert
Quellen
Advisory: appsecinc.com
Person: Vivek Rathod
Firma: Application Security Inc.
OSVDB: 34022
CVE: CVE-2006-6638 (mitre.org) (nist.org) (cvedetails.com)
Secunia: 23397
SecurityFocus: 21646
SecuriTeam: securiteam.com



















