Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vulnerabilidad de cadena de formato mediante archivo de mensaje en IBM DB2 UDB (CVE-2007-4273)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-134 Utilización de formatos de cadenas de control externo
Fecha de publicación:
18/08/2007
Última modificación:
09/04/2025

Descripción

IBM DB2 UDB 8 anterior al Fixpak 15 y 9.1 anterior al Fixpak 3 permite a usuarios locales crear directorios y ejecutar código de su elección mediante un "archivo de mensaje traducido manipulado" que habilita un ataque de cadena de formato, posiblemente involucrando las variables de entorno (1) OSSEMEMDBG o (2) TRC_LOG_FILE en db2licd(db2licm).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ibm:db2_universal_database:*:fp14:*:*:*:*:*:* 8.0 (incluyendo)
cpe:2.3:a:ibm:db2_universal_database:*:*:fp2:*:*:*:*:* 9.1 (incluyendo)