CVE-2025-36063CVE-2025-36063是IBM Sterling Connect:Express Adapter for Sterling B2B Integrator 5.2.0版本中发现的一个中等严重性安全漏洞。该漏洞的根本原因在于应用程序在用户登出后未能正确使会话失效,导致已认证用户的会话令牌仍然保持有效状态。攻击者可以通过获取或预测有效的会话标识符,在目标用户登出系统后继续使用该会话进行身份验证,从而实现对目标用户账户的冒充。这种会话固定或会话劫持漏洞使得攻击者能够在不需要知道用户凭据的情况下,以合法用户的身份访问系统资源、执行操作或窃取敏感数据。由于该产品主要用于企业间的B2B集成和文件传输,漏洞的成功利用可能导致商业敏感信息泄露、交易数据篡改或供应链安全问题。CVSS 3.1评分为6.3(中等),表明该漏洞对机密性、完整性和可用性都造成一定影响,但需要攻击者具备低权限并通过网络进行访问。
该漏洞属于OWASP会话管理安全类别中的Session Fixation(会话固定)或Session Not Invalidated After Logout(登出后会话未失效)问题。在IBM Sterling Connect:Express Adapter的认证实现中,系统在用户登录时创建会话标识符,但在用户执行登出操作时仅终止用户界面访问,而未在服务器端使该会话标识符失效或将其标记为已撤销。具体技术细节如下:1) 会话令牌管理缺陷:登出操作仅清除客户端Cookie或会话存储,而服务器端的会话状态仍保留为活跃;2) 会话预测/固定机会:攻击者可在用户登录前预先设置会话ID,登录后该ID继续有效;3) 权限提升路径:攻击者获取有效会话后,可绕过重新认证直接访问需要认证的资源;4) 影响范围扩展:由于该组件与Sterling B2B Integrator深度集成,被劫持的会话可能影响整个B2B交易流程。攻击者可通过中间人攻击、跨站脚本或直接访问会话存储等方式获取有效会话标识符。