CVE-2025-36015CVE-2025-36015是IBM Controller和IBM Cognos Controller中发现的一个中等严重程度的拒绝服务漏洞。该漏洞存在于IBM Controller 11.1.0至11.1.1版本以及IBM Cognos Controller 11.0.0至11.0.1 FP6版本中。漏洞的根本原因在于应用程序对用户输入的数量大小参数(specified quantity size input)缺乏适当的验证机制。攻击者通过利用此漏洞,可以使系统进入拒绝服务状态,导致应用程序崩溃或变得不可用,从而影响业务的连续性。该漏洞需要攻击者具备经过身份验证的用户权限,这意味着攻击者必须拥有有效的账户凭证才能利用此漏洞。尽管攻击复杂度较低,但由于需要认证,因此增加了攻击的门槛。CVSS评分6.5表明该漏洞对系统的可用性造成较高影响,而对机密性和完整性无影响。
该漏洞属于CWE-20(输入验证不当)类别。攻击者通过向IBM Controller或IBM Cognos Controller应用程序提交特制的数量大小参数值,触发应用程序在处理该输入时的异常行为。由于缺少对输入值的有效范围检查和边界验证,当接收到超出预期范围的值时,应用程序可能出现内存溢出、无限循环或其他异常状态,最终导致服务中断。攻击向量的网络可达性(AV:N)和低权限要求(PR:L)意味着任何能够访问应用程序网络接口且拥有有效账户的认证用户都可能成为潜在攻击者。CVSS向量中的可用性影响为高(A:H),表明成功利用此漏洞将严重影响系统可用性。攻击者无需特殊的技术能力,只需构造特定的输入参数即可触发漏洞,这使得该漏洞的利用难度相对较低。