CVE-2025-36102CVE-2025-36102是IBM Controller和IBM Cognos Controller中存在的一个安全验证绕过漏洞。该漏洞影响IBM Controller 11.1.0至11.1.1版本以及IBM Cognos Controller 11.0.0至11.0.1 FP6版本。漏洞的根本原因在于应用程序错误地将客户端验证机制作为服务器端安全控制来执行,使得具有高权限的认证用户能够绕过输入验证,将用户输入作为可信数据传递给应用程序。这种安全机制的错误实现可能导致数据完整性问题,攻击者可利用此漏洞进行未授权的数据操作或修改。由于该漏洞需要高权限用户才能利用,且对机密性和完整性的影响较低,因此CVSS评分仅为2.7,属于低危级别。
该漏洞属于CWE-602(客户端安全验证绕过)类别。问题出在应用程序的安全架构设计中,错误地将本应仅作为用户体验优化的客户端输入验证(例如JavaScript表单验证)作为服务器端的安全控制机制来依赖。攻击者(具有高权限的认证用户)可以通过拦截并修改HTTP请求中的参数或数据,绕过客户端的验证逻辑,直接将恶意或未经验证的数据提交到服务器端。由于服务器端缺乏独立的验证机制,这些数据被当作可信数据处理,从而导致安全验证被绕过。攻击者可能利用此漏洞修改本应受保护的业务数据或配置,执行超出其正常权限范围的操作。