CVE-2025-36091CVE-2025-36091是IBM Cloud Pak For Business Automation中存在的一个中等严重性安全漏洞。该漏洞允许经过身份验证的低权限用户通过不当的所有权分配导致仪表板(dashboards)对合法用户变得不可访问,从而造成拒绝服务(DoS)状况。攻击者利用此漏洞可以操纵资源的所有权属性,使得原本应该可以访问特定仪表板的用户无法正常使用系统功能。由于CVSS评分为4.3(中等),且攻击复杂度低,攻击者无需特殊技术能力即可实施攻击。此漏洞影响IBM Cloud Pak For Business Automation的24.0.0、24.0.1和25.0.0版本。虽然该漏洞不直接导致机密性或完整性受损,但会对系统的可用性产生负面影响,影响业务流程的正常运行。
该漏洞的根本原因在于IBM Cloud Pak For Business Automation在处理仪表板资源的所有权分配时存在权限验证缺陷。经过身份验证的低权限用户能够修改仪表板资源的所有权属性,将原本属于其他用户或管理员的仪表板所有权转移给自己或设置为无效状态。这种不当的所有权分配会导致以下问题:1)原始所有者失去对仪表板的访问权限;2)其他合法用户无法查看或使用相关仪表板;3)管理员可能需要手动干预恢复系统正常状态。攻击者仅需具有基本的用户认证资格,即可通过构造特定的API请求或通过前端界面操作触发此漏洞。由于系统未正确验证当前用户是否有权限修改资源所有权,导致权限边界被突破,形成拒绝服务攻击。修复方案需要在所有权修改操作前增加严格的权限检查逻辑,确保只有资源所有者或具有管理员权限的用户才能进行所有权变更操作。