CVE-2025-14974IBM InfoSphere Information Server 11.7.0.0至11.7.1.6版本存在不安全的直接对象引用(IDOR)漏洞。由于系统未正确验证用户对特定对象的访问权限,低权限攻击者可通过邻接网络构造恶意请求,无需用户交互即可直接访问敏感数据,造成高机密性影响。
该漏洞的核心在于业务逻辑层面的访问控制缺陷。在受影响的IBM InfoSphere Information Server版本中,应用程序直接使用用户提供的标识符(如数据库ID或文件名)来检索系统资源,而没有在执行检索操作前验证当前用户是否拥有该资源的访问权限。攻击者一旦获得低权限账户,即可通过拦截并修改HTTP请求中的关键参数(例如将ID从100修改为101),遍历系统中的资源ID。由于CVSS向量显示攻击源为邻接网络,攻击者需处于同一网络段。成功利用后,攻击者可读取原本受限的敏感信息,严重破坏数据机密性。