CVE-2025-13723CVE-2025-13723是IBM Sterling Partner Engagement Manager中的一个信息泄露漏洞。该漏洞影响版本6.2.3.0至6.2.3.5以及6.2.4.0至6.2.4.2。攻击者可以利用系统对过期访问令牌(expired access token)的处理缺陷,在无需认证的情况下获取敏感的用户信息。CVSS 3.1评分为5.3,属于中等严重程度。该漏洞的向量表明攻击可通过网络发起(AV:N),无需特殊权限(PR:N),也不需要用户交互(UI:N)。机密性影响为低(C:L),意味着攻击者可能获取部分敏感数据,但不会对系统完整性和可用性造成直接影响。此漏洞由IBM PSIRT团队发现并报告,披露日期为2026年3月13日。由于漏洞利用门槛较低,建议受影响用户尽快采取修复措施。
该漏洞源于IBM Sterling Partner Engagement Manager对访问令牌生命周期管理的缺陷。在正常的安全设计中,访问令牌应在过期后立即失效,系统应拒绝处理使用过期令牌的所有请求。然而,受影响版本的应用服务器在验证令牌有效性时存在逻辑漏洞,未能正确检查令牌的时间戳或未在令牌过期后立即从会话存储中清除相关认证状态。攻击者可以通过拦截正常用户的认证响应获取访问令牌,然后等待令牌过期后继续使用该令牌发起请求。由于系统未能正确验证令牌状态,攻击者可以绕过认证机制,访问本应受保护的资源接口,从而获取用户名、邮箱、角色权限等敏感用户信息。这种信息泄露可能被用于进一步的社会工程攻击或横向移动。