CVE-2025-12635CVE-2025-12635是IBM WebSphere Application Server中的一个跨站脚本(XSS)漏洞。该漏洞影响IBM WebSphere Application Server 8.5、9.0版本以及IBM WebSphere Application Server Liberty 17.0.0.3至25.0.0.12版本。由于应用程序对用户提供的输入验证不当,攻击者可以利用此漏洞构造特制的URL,当用户访问该URL时,会被重定向到恶意网站。攻击者可以通过此方式窃取用户的会话cookie、劫持用户账户或进行钓鱼攻击。该漏洞需要低权限用户参与,并且需要用户交互才能成功利用,CVSS评分为5.4,属于中等严重程度。攻击向量为网络形式,机密性和完整性影响均为低。该漏洞由IBM安全团队([email protected])发现并披露。
该漏洞是存储型或反射型跨站脚本(XSS)漏洞,存在于IBM WebSphere Application Server的Web界面中。漏洞产生的根本原因是应用程序在接受用户输入时未进行充分的输入验证和输出编码。攻击者可以在URL参数中注入恶意的JavaScript代码,当其他用户访问包含该恶意代码的URL时,浏览器会执行这些脚本。由于IBM WebSphere Application Server在处理特定URL参数时缺少适当的输入过滤和输出编码,恶意脚本可以被注入到页面中并执行。攻击者通常会构造包含XSS payload的URL,如在参数值中插入<script>标签或JavaScript事件处理器。成功利用此漏洞后,攻击者可以获取受害者的会话信息、窃取凭据或进行其他恶意操作。由于该漏洞需要用户交互(如点击恶意链接),攻击的传播效率相对较低,但仍对用户安全构成威胁。