CVE-2025-14912IBM InfoSphere Information Server在11.7.0.0至11.7.1.6版本中存在服务器端请求伪造(SSRF)漏洞。由于应用程序未能充分验证用户提供的数据,经过身份验证的攻击者可以利用该漏洞从服务器端发起未经授权的网络请求。成功利用此漏洞可能导致内部网络枚举、敏感信息泄露,或作为跳板进一步攻击内网系统,对机密性和完整性构成威胁。
该漏洞的根本原因在于IBM InfoSphere Information Server的特定接口在处理用户输入时,未对目标URL或网络资源地址进行严格的校验与过滤。攻击者通过发送特制的HTTP请求,将内部网络地址(如127.0.0.1、内网IP段)或云元数据地址注入到请求参数中。由于请求是由服务器端发起的,服务器会将响应返回给攻击者,从而绕过防火墙对入站流量的限制。利用此漏洞,攻击者可以扫描内网端口、访问未授权的本地服务(如Admin面板)、读取云环境元数据,并结合其他漏洞实现进一步的渗透攻击。