CVE-2025-36092CVE-2025-36092是IBM Cloud Pak For Business Automation中的一个中等严重性拒绝服务漏洞。该漏洞影响25.0.0、24.0.1和24.0.0三个版本。漏洞根源在于应用程序对用户输入长度的验证不当,攻击者可以通过提交超长或异常格式的输入数据来触发系统资源耗尽,最终导致服务不可用。由于该漏洞需要低权限认证用户方可利用,攻击门槛相对较高,但一旦成功实施,将严重影响业务自动化流程的可用性。IBM安全团队([email protected])已确认此漏洞并发布了相应的安全公告。鉴于该产品通常部署在企业关键业务环境中,建议管理员尽快评估并应用修复措施,以防止潜在的服务中断风险。
该漏洞属于输入验证不当导致的拒绝服务(DoS)问题。在IBM Cloud Pak For Business Automation的某些API端点或表单处理模块中,服务器端未对用户提交的输入数据长度进行充分的边界检查。攻击者(已认证的低权限用户)可以通过构造包含超长字符串、特殊字符序列或异常编码的请求数据,使服务器在处理这些输入时消耗大量内存或CPU资源。当请求数量增加或输入长度超过系统处理阈值时,将导致后台进程崩溃、线程阻塞或内存溢出,最终造成服务不可用。CVSS向量显示该漏洞的网络可达性(AV:N)和高可用性影响(A:H)表明攻击可通过网络远程发起且主要影响系统可用性。由于需要低权限认证(PR:L),攻击者需要先获取有效账户,但一旦获得访问权限,即可利用此漏洞实施DoS攻击。