CVE-2025-36115CVE-2025-36115是IBM Sterling Connect:Express Adapter中的一个会话管理安全漏洞。该漏洞存在于5.2.0.00至5.2.0.12版本中,源于系统在使用会话ID后未正确使其失效。攻击者作为经过身份验证的低权限用户,可以利用这一缺陷获取其他用户的会话令牌,从而冒充合法用户执行未授权操作。此漏洞的CVSS评分为6.3,属于中等严重程度。攻击复杂度低,无需用户交互即可实施攻击。虽然机密性、完整性和可用性影响均评估为低,但成功利用仍可能导致敏感数据泄露、配置篡改或业务中断。建议受影响的用户立即采取修复措施,包括升级到IBM官方发布的安全版本并实施严格的会话管理策略。
该漏洞属于典型的会话固定(Session Fixation)和会话劫持(Session Hijacking)问题。在IBM Sterling Connect:Express Adapter中,当用户完成身份验证后,系统会分配一个会话ID,但该会话ID在使用后并未被服务器端主动失效或刷新。具体来说:1) 攻击者首先通过正常渠道获取一个有效的会话ID;2) 诱导受害者使用该会话ID进行登录验证;3) 受害者登录后,该会话ID仍然保持有效状态;4) 攻击者利用该会话ID即可绕过身份验证,以受害者身份访问系统资源。由于系统未实现会话令牌轮换机制,攻击者可以在受害者会话存续期间持续冒充其身份。这种漏洞在多用户共享环境的B2B集成系统中尤为危险,可能导致跨账户的数据访问和操作。