CVE-2025-36093CVE-2025-36093是IBM Cloud Pak For Business Automation中的一个中等严重性安全漏洞。该漏洞存在于版本25.0.0、24.0.1和24.0.0中,由于系统存在不正确的访问控制机制,攻击者可以通过中间人(MITM)攻击技术来访问未经授权的内容或执行未经授权的操作。漏洞的CVSS 3.1基础评分为4.8,属于中等严重性级别。攻击向量为网络层面,攻击者无需进行身份认证,也无需用户交互即可发起攻击。这意味着一旦攻击者能够拦截受害者与服务器之间的通信流量,就可能利用此漏洞获取敏感信息或篡改业务流程。该漏洞主要影响系统的机密性和完整性,机密性影响为低,完整性影响为低,可用性无影响。IBM安全团队([email protected])于2025年11月3日披露了此漏洞,并建议用户尽快应用官方提供的安全更新来修复此问题。
该漏洞的根本原因在于IBM Cloud Pak For Business Automation在处理网络通信时缺乏足够的访问控制验证机制。系统未能正确验证请求的来源和合法性,使得攻击者能够在用户与服务器之间建立中间人攻击位置。当受害者通过不安全的网络连接(如公共WiFi或被篡改的网络设备)访问IBM Cloud Pak For Business Automation时,攻击者可以拦截、查看甚至修改传输中的数据。由于系统未实施强制的访问控制检查,攻击者可以利用截获的认证令牌或会话信息,冒充合法用户访问受限资源或执行特权操作。这种攻击方式特别危险,因为攻击者无需获取有效的用户凭证,只需能够进行网络流量拦截即可。漏洞利用的关键在于系统对敏感操作的授权验证不足,未能充分验证每个请求的合法性。此外,系统可能存在API端点或功能模块缺乏强制访问控制的问题,使得未经授权的用户能够调用本应受限的功能。建议的修复方向包括:实施更强的传输层安全措施(如强制HTTPS)、增加请求来源验证、使用更严格的会话管理机制,以及在所有关键操作点实施最小权限原则。