CVE-2025-14148CVE-2025-14148是IBM UrbanCode Deploy(UCD,现更名为IBM DevOps Deploy)中的一个信息泄露漏洞。该漏洞影响8.1至8.1.2.3版本。漏洞源于系统允许具有LLM集成配置权限的已认证用户恢复先前保存的LLM API Token。在DevOps Deploy的LLM集成功能中,用户可以配置第三方大型语言模型服务的API凭证以便进行自动化任务。然而,系统在处理这些凭证时存在安全缺陷,使得拥有特定权限的攻击者能够检索存储在系统中的LLM API Token。攻击者可能利用此漏洞获取对LLM服务(如OpenAI、Azure OpenAI等)的未授权访问权限,进而可能导致额外的数据泄露或服务滥用风险。由于CVSS评分为6.5(中等严重程度),且需要低权限认证才能利用,该漏洞对系统安全构成中等威胁。
该漏洞属于敏感数据存储和访问控制不当类型。在IBM DevOps Deploy的LLM集成配置功能中,系统将LLM API Token以加密或编码形式存储在数据库或配置文件中。当具有LLM集成配置权限的认证用户尝试修改或查看LLM配置时,系统会从存储中检索这些凭证信息。然而,由于访问控制检查不足,攻击者可以通过以下方式获取Token:(1) 利用配置页面的API接口直接请求凭证信息;(2) 通过Web界面查看配置详情时获取显示的Token;(3) 拦截系统响应中的敏感数据。漏洞的CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但需要低权限认证(PR:L)。攻击成功后可获得高机密性影响(C:H),但不影响数据完整性和可用性(I:N/A:N)。这意味着攻击者只能读取Token,无法修改系统配置或导致服务中断。