CVE-2025-36118CVE-2025-36118是IBM Storage Virtualize产品中IKEv1(Internet Key Exchange version 1)协议实现存在的信息泄露漏洞。该漏洞存在于IBM Storage Virtualize 8.4、8.5、8.7和9.1版本中,攻击者可通过发送特制的安全关联(Security Association, SA)协商请求,无需任何认证即可远程触发此漏洞。成功利用此漏洞可导致攻击者从设备内存中获取敏感信息,包括但不限于加密密钥、认证凭据、配置参数等机密数据。由于IKEv1协议在VPN和远程访问场景中广泛使用,此漏洞可能影响大量使用IBM存储虚拟化产品的企业环境。CVSS 3.1评分7.5分,属于高危级别,主要威胁为机密性影响。
该漏洞源于IBM Storage Virtualize中IKEv1协议实现的安全缺陷。在IKE协议中,SA(Security Association)是建立VPN隧道的基础,客户端与服务器通过IKE协商交换密钥材料。攻击者可构造恶意的SA协商请求,利用IKEv1协议实现中的内存访问漏洞,读取设备内存中的敏感数据。具体而言,攻击者通过发送精心设计的IKE_SA_INIT或IKE_AUTH消息,触发漏洞使设备返回包含内存数据的响应。由于漏洞存在于协议实现层面,攻击流量与正常IKE协商流量难以区分,可被防火墙和IDS/IPS忽略。建议通过禁用IKEv1协议或升级到修复版本进行防护。