CVE-2025-14807IBM InfoSphere Information Server 11.7.0.0至11.7.1.6版本存在HTTP头注入漏洞。由于未正确验证输入的HOST头,攻击者可利用该漏洞实施XSS攻击、缓存投毒或会话劫持,从而影响系统的机密性和完整性。
该漏洞的根源在于IBM InfoSphere Information Server在处理HTTP请求时,未对Host头部进行严格的输入验证。攻击者可以利用这一缺陷,通过构造包含恶意负载的Host头部(如CRLF字符或JavaScript代码)发送至服务器。由于应用程序可能直接使用Host头部来生成跳转链接、加载页面资源或作为缓存键,注入的恶意内容会被服务器解析并反射给客户端。这种机制允许攻击者实施跨站脚本攻击(XSS),诱导用户执行恶意脚本;或者进行缓存投毒,在服务器缓存中植入恶意响应,影响后续访问者。此外,结合会话固定等技术,攻击者还可能劫持用户会话,造成敏感信息泄露。