CVE-2025-12531IBM InfoSphere Information Server在处理XML数据时存在XML外部实体注入(XXE)漏洞。攻击者可通过构造恶意XML文件,利用外部实体引用读取服务器敏感文件或执行拒绝服务攻击。该漏洞影响11.7.0.0至11.7.1.6版本,CVSS评分7.1,属于高危漏洞。
漏洞源于XML解析器未正确禁用外部实体加载功能。攻击者构造包含DOCTYPE定义的恶意XML,通过SYSTEM或PUBLIC关键字引用外部资源。常见利用方式包括:1)读取/etc/passwd等系统文件;2)端口扫描内网;3)发起SSRF攻击;4)消耗内存导致DoS。