CVE-2025-14811CVE-2025-14811是IBM Sterling Partner Engagement Manager中的一个信息泄露漏洞。该漏洞影响6.2.3.0至6.2.3.5版本以及6.2.4.0至6.2.4.2版本。漏洞源于应用程序在处理HTTP GET请求时,将敏感信息暴露在URL查询字符串中。攻击者可以通过中间人(MITM)攻击技术拦截网络流量,从而获取这些包含敏感信息的查询参数。该漏洞的CVSS评分为3.1,属于低危级别,主要风险在于机密性信息的潜在泄露。虽然攻击复杂性较高且需要低权限,但攻击者一旦成功实施中间人攻击,即可获取URL中传输的敏感数据,可能包括认证凭证、会话标识符或其他机密信息。建议受影响的用户及时应用IBM官方发布的安全补丁。
该漏洞的根本原因在于IBM Sterling Partner Engagement Manager在处理HTTP GET请求时,将敏感信息直接嵌入到URL查询字符串中。当用户发起请求时,这些敏感参数(如认证令牌、用户ID或其他机密数据)会以明文形式出现在URL中。攻击者可以通过以下方式利用此漏洞:1)实施中间人攻击,拦截客户端与服务器之间的网络通信;2)捕获包含敏感信息的HTTP请求;3)解析URL查询字符串以提取机密数据。由于HTTP流量本身缺乏加密保护,且GET请求的查询参数会被记录在服务器日志、代理服务器和浏览器历史记录中,进一步扩大了信息泄露的风险面。攻击者利用此漏洞需要具备网络拦截能力,并针对使用该应用的特定网络环境进行攻击。