CVE-2025-13925CVE-2025-13925是IBM Aspera Console 3.4.7版本中存在的一个信息泄露安全漏洞。该漏洞由于应用程序在日志文件中不当存储潜在敏感信息而引发。在IBM Aspera Console的运行过程中,系统会产生各种日志记录以便于调试、监控和问题排查。然而,由于日志记录机制的安全控制不足,应用程序将包含敏感数据的调试信息、会话令牌、认证凭据或其他机密内容写入日志文件。这些日志文件随后可能被具有本地系统访问权限的特权用户读取,从而导致敏感信息外泄。虽然该漏洞需要攻击者具备较高的本地访问权限,但其造成的影响仍不可忽视,因为泄露的信息可能被用于进一步的攻击活动,如横向移动、权限提升或数据窃取。CVSS评分4.9分反映了该漏洞属于中等严重程度,主要威胁在于机密性影响,而完整性和可用性不受影响。IBM安全团队在2026年1月20日披露此漏洞,并建议用户及时采取修复措施以防止潜在的安全风险。
IBM Aspera Console 3.4.7版本在日志记录功能实现上存在安全缺陷。应用程序在处理各种操作和事务时,会将包含敏感信息的调试数据写入本地日志文件。日志文件通常存储在系统预定义的目录中,如/var/log或应用程序的数据目录。漏洞的根本原因在于日志记录模块缺乏对敏感数据的过滤和脱敏机制,导致以下类型的信息可能被记录:用户认证凭据、会话标识符、API密钥、配置文件中的敏感参数、数据库连接字符串以及应用程序内部路径结构等。由于日志文件的访问权限设置不当或日志内容未进行加密处理,具备本地高权限访问能力的用户可以读取这些日志文件并提取其中的敏感信息。攻击者利用此漏洞需要先获得目标系统的高权限账户,然后定位并读取相关的日志文件。虽然攻击复杂度较低,但该漏洞的利用前提是攻击者已经具备一定的系统访问权限,这在多用户环境或共享托管场景中可能构成实际威胁。