CVE-2025-36008CVE-2025-36008是IBM Db2数据库产品中的一个中等严重性拒绝服务漏洞。该漏洞影响IBM Db2 11.5.0至11.5.9版本以及12.1.0至12.1.3版本,覆盖Linux、UNIX和Windows平台(包括Db2 Connect Server组件)。漏洞根源在于系统对资源分配的处理不当,允许经过身份认证的低权限用户触发拒绝服务条件。由于攻击向量为网络可访问且无需用户交互,攻击者可以在不需要特殊权限的情况下远程利用此漏洞。成功利用将导致数据库服务可用性受损,影响业务连续性。该漏洞由IBM安全团队([email protected])发现并披露,CVSS 3.1评分为6.5,属于中等威胁级别。
该漏洞属于CWE-400(资源消耗)类别,具体表现为不正确的资源分配处理。在IBM Db2数据库引擎中,当处理特定的SQL查询或数据库操作时,系统未能正确验证和限制资源使用。攻击者通过发送精心构造的查询请求,利用不当的资源分配逻辑,可以耗尽服务器内存、CPU或其他关键系统资源。由于该漏洞需要认证用户身份(PR:L),攻击者必须拥有有效的数据库账户才能发起攻击。攻击过程无需用户交互(UI:N),可直接通过网络接口(AV:N)执行。受影响系统包括Db2 Connect Server组件,该组件常用于分布式数据库连接场景。攻击成功后,将导致Db2服务进程崩溃或无响应,造成数据库不可用。