CVE-2025-3356CVE-2025-3356是IBM Tivoli Monitoring中存在的一个高危路径遍历漏洞。该漏洞影响6.3.0.7至6.3.0.7 Service Pack 21版本。攻击者可以通过构造包含"dot dot"序列(/../)的特制URL请求,实现目录遍历攻击。此漏洞允许未经认证的远程攻击者查看服务器上的任意文件内容,严重时可能导致敏感信息泄露,如配置文件、凭据文件、系统文件等。此外,攻击者还可能利用该漏洞覆盖或追加写入任意文件,从而执行进一步的恶意操作,如植入后门或修改系统配置。由于该漏洞无需认证即可利用,且可通过网络远程触发,因此对暴露在互联网的企业系统构成严重威胁。IBM官方已发布安全公告确认此漏洞,CVSS评分达到8.6,属于高危级别。
该路径遍历漏洞存在于IBM Tivoli Monitoring的Web接口组件中。漏洞的根本原因是应用程序对用户输入的URL路径参数缺乏充分的验证和过滤,允许攻击者通过相对路径引用符".."来访问超出预期目录范围的资源。攻击者构造类似/../../../etc/passwd的恶意请求,服务器端会错误地将..解析为上级目录,导致访问系统任意文件。攻击者可利用此漏洞读取敏感配置文件获取数据库凭据、API密钥等重要信息;或通过追加写入功能向关键配置文件注入恶意内容;严重情况下可能导致远程代码执行。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H,表明攻击复杂度低、无需特权和用户交互即可利用,对可用性影响为高。