CVE-2025-36136CVE-2025-36136是IBM Db2数据库中的一个本地拒绝服务漏洞。该漏洞存在于IBM Db2 11.5.0至11.5.9版本以及12.1.0至12.1.3版本中,影响Linux、UNIX和Windows平台(包括DB2 Connect Server)。漏洞根源在于数据库监控脚本在特定条件下错误地检测到实例仍在启动状态,导致本地用户可以触发拒绝服务条件。当监控脚本误判实例状态时,可能导致数据库服务中断或无法正常响应合法请求。由于攻击向量为本地(AV:L)且无需认证(PR:N),任何具有本地访问权限的用户都可能利用此漏洞。尽管CVSS评分仅为5.1(中危),但在生产环境中,数据库服务的不可用性仍可能造成严重的业务影响。该漏洞由IBM安全团队([email protected])发现并报告。
该漏洞属于本地拒绝服务(Local DoS)类型,攻击者需要具备本地系统访问权限。漏洞成因是IBM Db2的数据库监控脚本在特定条件下的状态检测逻辑存在缺陷。具体来说,当实例在启动过程中遇到某些边界情况时,监控脚本错误地判断实例仍处于启动状态,而非正常运行状态。这种误判会导致监控脚本持续执行特定操作或进入异常循环,最终耗尽系统资源或导致进程挂起。攻击者可通过构造特定的数据库操作序列或系统状态来触发该漏洞利用条件。由于CVSS向量显示攻击复杂度为高(AC:H),说明成功利用需要精确的条件控制。该漏洞主要影响数据库的可用性(A:H),而机密性(C:N)和完整性(I:N)不受影响。攻击者无需特殊权限(PR:N)或用户交互(UI:N)即可发起攻击。