CVE-2025-36131IBM Db2存在一个安全漏洞,涉及clpplus命令在终端显示用户凭证的问题。该漏洞影响IBM Db2多个版本(11.1.0至11.1.4.7、11.5.0至11.5.9、12.1.0至12.1.3),适用于Linux、UNIX和Windows平台(包括Db2 Connect Server)。攻击者通过物理访问系统,可以获取终端上暴露的凭证信息。由于攻击向量为物理访问,且无需认证和用户交互即可利用,因此该漏洞具有较高的机密性风险。CVSS评分4.6属于中等严重程度,主要风险在于凭证泄露可能导致未授权访问数据库系统。
该漏洞存在于IBM Db2的clpplus命令行工具中。当用户通过clpplus连接数据库时,凭证信息(如用户名和密码)会以明文形式输出到终端显示。攻击者只需获得系统的物理访问权限,即可通过查看终端历史记录或实时监控终端输出来窃取数据库凭证。由于CVSS向量显示攻击复杂度低(AC:L)且不需要任何权限(PR:N),使得该漏洞易于利用。虽然机密性影响为高(C:H),但完整性和可用性影响均为无,表明该漏洞主要导致信息泄露,不会直接造成数据篡改或服务中断。攻击者获取凭证后可能进一步横向移动或提升权限。