CVE-2025-27368CVE-2025-27368是IBM OpenPages 9.0和9.1版本中的一个信息泄露漏洞。该漏洞源于某些REST端点的安全防护措施弱于预期,这些端点被OpenPages用户界面所使用。攻击者通过利用该漏洞,可以获取超出其权限范围的系统元数据信息。由于该漏洞需要低权限认证才能利用,因此主要威胁对象为具有基本用户权限的内部人员。攻击者可能利用获取的敏感系统信息进行进一步的攻击活动,如横向移动或权限提升。该漏洞的CVSS评分为4.3,属于中等严重程度,机密性影响较低但仍可能导致敏感信息暴露。建议受影响用户及时应用官方发布的安全更新进行修复。
该漏洞存在于IBM OpenPages的用户界面REST API端点中,由于访问控制机制不完善,认证用户可以通过构造特定的API请求访问超出其权限范围的系统元数据。攻击者首先需要获取OpenPages的有效用户凭据(低权限账户即可),然后通过发送精心构造的HTTP请求到目标REST端点,即可获取敏感的系统元数据信息。这些信息可能包括配置详情、用户列表、权限设置、系统架构等敏感数据。漏洞的根本原因在于REST端点未正确验证用户对特定资源区域的访问权限,导致边界检查失效。由于漏洞利用无需特殊权限且无需用户交互,攻击复杂度较低,具有一定现实威胁性。