CVE-2025-36065CVE-2025-36065是IBM Sterling Connect:Express Adapter for Sterling B2B Integrator 5.2.0版本中存在的一个会话管理安全漏洞。该漏洞的严重程度为中等,CVSS评分为6.3分。漏洞的根本原因在于应用程序在用户关闭浏览器后未能正确失效会话Cookie或会话标识符。具体来说,当用户关闭浏览器窗口时,服务器端的会话并未被主动销毁,导致攻击者可以通过获取或窃取这些未被正确失效的会话令牌来冒充合法用户。由于该漏洞需要攻击者已经拥有经过身份验证的用户会话,因此攻击复杂度较低,但仍然可能对系统安全性造成严重影响。攻击者利用此漏洞可以在不知道目标用户密码的情况下,以该用户的身份执行操作,从而获取未经授权的访问权限,访问敏感数据,或在系统中执行恶意操作。
该漏洞属于OWASP Top 10中的A07:2021-Security Misconfiguration类别中的会话管理缺陷。IBM Sterling Connect:Express Adapter for Sterling B2B Integrator 5.2.0在处理用户会话时存在以下技术问题:1) 应用程序未实现安全的会话超时机制,当用户关闭浏览器后服务器端会话仍然保持活跃状态;2) 会话Cookie缺少适当的安全属性设置,如Secure、HttpOnly和SameSite标志配置不当或缺失;3) 服务器端缺乏会话终止后的令牌验证机制,允许旧令牌被重复使用。攻击者可以通过多种方式利用此漏洞:1) 通过XSS攻击窃取有效用户的会话Cookie;2) 通过网络嗅探获取未加密的会话令牌;3) 物理访问用户计算机获取存储的会话信息。一旦攻击者获取到有效的会话令牌,即可在自己的浏览器中使用该令牌冒充受害者用户,无需再次认证即可访问系统功能。