CVE-2025-33012CVE-2025-33012是IBM Db2数据库中的一个中等严重性安全漏洞,CVSS评分6.3。该漏洞影响IBM Db2多个版本(10.5.0至10.5.11、11.1.0至11.1.4.7、11.5.0至11.5.9及12.1.0至12.1.3的Linux版本)。漏洞允许已认证的用户在账户因密码过期而被锁定后,通过使用过期密码重新获得对系统的访问权限。这是一个认证机制缺陷,攻击者可利用密码策略中的逻辑漏洞绕过账户锁定策略,从而在账户本应被锁定的情况下继续访问系统资源。该漏洞需要低权限的认证用户即可实施利用,攻击复杂度低,无需用户交互。
该漏洞属于访问控制/认证绕过类别,存在于IBM Db2的密码策略验证逻辑中。当用户账户因密码过期而被锁定时,系统本应阻止该用户访问。然而,由于密码验证模块存在逻辑缺陷,攻击者可以使用过期的密码凭证通过认证流程,从而绕过账户锁定机制。具体来说,当认证请求携带过期密码时,系统错误地将其视为有效凭证而非拒绝访问。攻击者需要具备有效的用户账户(即使密码已过期),并了解或能够触发账户锁定场景后,利用此漏洞重新获取访问权限。CVSS向量显示攻击向量为网络(AV:N),低权限要求(PR:L),无用户交互需求(UI:N),对机密性、完整性和可用性均有低影响(C:L/I:L/A:L)。