CVE-2025-14483CVE-2025-14483是IBM Sterling B2B Integrator和IBM Sterling File Gateway中的一个信息泄露漏洞。该漏洞影响多个版本,包括6.1.0.0至6.1.2.7_2、6.2.0.0至6.2.0.5_1、6.2.1.0至6.2.1.1_1以及6.2.2.0版本。漏洞允许经过认证的低权限用户在特定响应中获取敏感的宿主机信息。这些信息可能包括系统配置、内部网络结构、认证凭证片段或其他可用于进一步攻击系统的敏感数据。由于该漏洞需要认证才能利用,因此主要威胁来自内部用户或已获得凭据的攻击者。泄露的信息可能被用于横向移动、权限提升或针对系统的进一步渗透攻击。CVSS评分4.3属于中等严重程度,但结合泄露信息的敏感性,可能造成严重的安全风险。企业应尽快评估该漏洞对其环境的影响,并采取相应的修复措施。
该漏洞属于敏感信息泄露类型,存在于IBM Sterling B2B Integrator和IBM Sterling File Gateway的Web接口或API响应处理逻辑中。攻击者通过向系统发送正常的HTTP请求,利用应用程序在处理请求时的响应机制,获取包含敏感宿主信息的响应内容。这些信息可能包括但不限于:内部IP地址、主机名、服务器配置信息、数据库连接详情、文件系统路径结构等。由于漏洞存在于认证后的功能模块,攻击者需要拥有有效的用户凭据才能触发信息泄露。攻击者可以通过遍历不同的功能点或参数,收集尽可能多的敏感信息,用于构建针对目标系统的完整攻击方案。这种信息泄露虽然不直接导致代码执行或数据篡改,但为后续的深入攻击提供了关键的情报支持。