CVE-2025-14688IBM Db2 11.5.0至11.5.9以及12.1.0至12.1.3版本在Linux、UNIX和Windows平台上存在安全漏洞。由于在特定配置下,数据查询逻辑中未能正确中和特殊元素,经过身份验证的攻击者可利用此缺陷发起攻击。成功利用该漏洞可能导致系统拒绝服务,严重影响数据库的可用性。该漏洞CVSS 3.1评分为5.3,等级为中危,攻击无需用户交互。
该漏洞源于IBM Db2在处理数据查询逻辑时的输入验证不足,未能正确中和特殊元素。在特定配置下,低权限的经过身份验证的用户可以精心构造包含恶意特殊字符或逻辑陷阱的查询请求。当数据库引擎解析并执行这些请求时,由于未能有效处理异常输入,可能导致数据库进程陷入死循环、缓冲区溢出或内部逻辑错误,最终引发服务崩溃或资源耗尽。攻击路径为网络向量,攻击者无需用户交互即可发起攻击。虽然攻击复杂度较高,需要一定的环境配置,但漏洞一旦被利用,将直接导致数据库服务不可用,严重影响业务连续性。该漏洞主要体现为可用性攻击,不涉及机密性泄露或完整性破坏,属于典型的逻辑型拒绝服务漏洞。