CVE-2025-13718CVE-2025-13718是IBM Sterling Partner Engagement Manager中的一个信息泄露漏洞。该漏洞影响版本6.2.3.0至6.2.3.5以及6.2.4.0至6.2.4.2。漏洞允许远程攻击者通过未加密或配置不当的通信通道获取敏感信息。由于系统将敏感数据以明文形式传输,攻击者只需要在网络路径上进行流量嗅探即可获取这些信息,无需特殊权限或用户交互。该漏洞的CVSS评分为3.7,属于低危级别,但仍然可能对业务敏感数据造成泄露风险。攻击复杂度较高,需要攻击者能够访问到通信路径。漏洞由IBM PSIRT团队([email protected])发现并披露。
IBM Sterling Partner Engagement Manager在通信过程中未对敏感数据进行适当的加密处理。漏洞根源在于系统配置或实现缺陷,导致部分通信通道使用明文传输敏感信息。攻击者可以通过网络嗅探工具(如Wireshark、tcpdump等)拦截网络流量,由于数据未加密,攻击者可以直接读取传输的敏感内容。该漏洞的CVSS向量显示攻击向量为网络(AV:N),攻击复杂度为高(AC:H),意味着攻击者需要能够访问到通信路径或进行中间人攻击。机密性影响为低(C:L),表明泄露的信息价值有限,但仍可能包含用户会话令牌、配置信息或其他业务敏感数据。攻击者无需认证(PR:N)且不需要用户交互(UI:N),但需要具备网络访问能力和适当的攻击位置。