CVE-2025-36113CVE-2025-36113是IBM Sterling Connect:Express Adapter for Sterling B2B Integrator中的一个存储型跨站脚本(XSS)漏洞。该漏洞影响5.2.0.00到5.2.0.12版本。攻击者可以利用此漏洞在Web UI中嵌入任意JavaScript代码,从而改变预期功能,可能导致在受信任会话中泄露用户凭据。此漏洞需要攻击者具有低权限用户身份,并且需要用户交互才能触发。由于是存储型XSS,恶意脚本会被永久存储在服务器上,所有访问受影响页面的用户都可能受到攻击。
该漏洞是一个存储型跨站脚本(CWE-79)漏洞。攻击者作为经过身份验证的低权限用户,可以在Web UI的某个输入字段中注入恶意JavaScript代码。由于应用程序未对用户输入进行充分的消毒处理,恶意脚本会被存储在服务器端。当其他用户访问包含恶意内容的页面时,浏览器会执行这些脚本,从而实现会话劫持、凭据窃取或钓鱼攻击。攻击向量为网络边界(AV:N),攻击复杂度低(AC:L),需要用户交互(UI:R)。CVSS向量: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N。