CVE-2025-2139CVE-2025-2139是IBM Engineering Requirements Management DOORS Next产品中的一个访问控制缺陷漏洞。该漏洞于2025年10月12日由IBM PSIRT团队([email protected])披露,CVSS 3.1评分为3.5分,属于低危级别。
IBM DOORS Next是IBM Engineering Lifecycle Management(ELM)解决方案中的核心需求管理工具,广泛应用于航空航天、国防、汽车、医疗器械等行业的复杂系统工程项目中,用于捕获、追踪、管理和分析需求及其变更。该工具支持团队协作进行需求评审、基线管理和追溯分析。
该漏洞的根本原因在于服务端安全机制仅通过客户端进行强制执行(client-side enforcement of server-side security),而非在服务端进行严格的权限校验。这意味着经过身份认证的网络用户可以通过绕过客户端的权限检查,删除属于其他用户的评审记录(reviews)。
根据CVSS向量分析,该漏洞的攻击向量为邻接网络(AV:A),攻击复杂度低(AC:L),需要低权限认证(PR:L),无需用户交互(UI:N)。在影响方面,该漏洞对机密性无影响(C:N),对完整性有低影响(I:L),对可用性无影响(A:N)。虽然评分较低,但在需要严格审计和合规追踪的企业环境中,未经授权删除评审记录可能导致需求追踪链断裂,影响项目合规性和审计追溯能力。
受影响的版本包括IBM DOORS Next 7.0.2、7.0.3和7.1。IBM已发布安全补丁修复此漏洞,建议受影响的用户尽快升级到修复版本。
该漏洞的核心技术问题在于服务端安全策略的强制执行被错误地放置在客户端层。正常情况下,当用户尝试删除评审记录时,系统应当通过服务端的权限校验机制验证当前用户是否具有删除目标评审记录的权限。然而,在受影响版本中,这一校验逻辑仅在前端客户端(如Web浏览器的JavaScript代码)中进行实现,服务端未进行独立的权限验证。
攻击者可以利用浏览器开发者工具、代理工具(如Burp Suite、OWASP ZAP)或直接构造HTTP请求,绕过客户端的权限检查。具体利用方式包括:
1. 使用合法凭证登录DOORS Next系统,获取有效的会话认证信息。
2. 通过浏览器开发者工具或网络代理工具拦截正常的删除评审请求。
3. 修改请求参数(如评审记录的ID、所属用户标识等),将目标指向其他用户的评审记录。
4. 由于服务端未进行独立的权限校验,修改后的请求将被服务端接受并执行删除操作。
这种类型的漏洞属于典型的IDOR(Insecure Direct Object Reference,不安全的直接对象引用)或Broken Access Control(破坏的访问控制)类漏洞,是OWASP Top 10中常见的安全问题。