CVE-2025-3355CVE-2025-3355是IBM Tivoli Monitoring中的一个高危目录遍历漏洞,CVSS评分达到7.5。该漏洞影响IBM Tivoli Monitoring 6.3.0.7至6.3.0.7 Service Pack 21版本。攻击者可以通过构造包含点号序列(dot-dot sequences,如/../)的特制URL请求,实现目录遍历攻击,从而访问服务器上的任意文件。这可能导致敏感配置文件、凭据、用户数据等机密信息泄露。由于该漏洞无需认证即可利用,且攻击复杂度较低,因此对暴露在网络中的IBM Tivoli Monitoring系统构成严重威胁。
该漏洞属于经典的目录遍历(Path Traversal)安全缺陷。在IBM Tivoli Monitoring的Web界面或API端点中,应用程序未能正确验证和过滤用户输入的文件路径。当攻击者提交包含../序列的请求时,服务器端代码可能会将这些序列解释为目录导航指令,从而访问上层目录中的文件。例如,通过发送类似../../../etc/passwd的请求,攻击者可以读取系统敏感文件。漏洞的根本原因在于:1)输入验证不足,未过滤危险字符序列;2)文件路径拼接时未进行规范化处理;3)缺少访问控制机制限制文件访问范围。攻击者利用此漏洞可获取配置文件、数据库连接信息、日志文件、甚至系统凭据,为进一步攻击奠定基础。