CVE-2025-36121CVE-2025-36121是IBM OpenPages中存在的一个HTML注入漏洞。IBM OpenPages是一款企业级治理、风险管理和合规(GRC)平台,广泛应用于金融、保险等行业的内部控制和风险管理场景。该漏洞允许远程认证攻击者通过在受影响的应用中注入恶意HTML代码,当其他用户查看包含恶意代码的内容时,这些代码会在受害者的Web浏览器中执行。由于攻击在受信任站点的安全上下文中运行,攻击者可以窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面显示内容。CVSS评分5.4属于中等严重程度,攻击复杂度低但需要低权限认证和用户交互。漏洞影响IBM OpenPages 9.1和9.0版本,官方已在后续更新中修复此问题。建议受影响用户尽快升级到最新版本以消除安全风险。
该漏洞属于存储型HTML注入(Stored HTML Injection)类型,类似于存储型XSS漏洞。攻击过程如下:1)攻击者首先需要拥有IBM OpenPages的有效用户账户(低权限即可);2)攻击者在用户输入字段(如评论、描述、备注等文本输入框)中注入恶意HTML/JavaScript代码;3)由于应用未对用户输入进行充分的输入验证和输出编码,恶意代码被存储在数据库中;4)当其他用户访问包含该恶意内容的功能页面时,服务器将恶意代码随页面内容一起返回给用户浏览器;5)浏览器将恶意代码作为页面的一部分解析执行,从而在受害者的浏览器环境中执行任意操作。由于代码在受信任站点的安全上下文中运行,同源策略允许攻击者访问该域下的所有资源和用户会话信息。攻击者可以利用此漏洞窃取用户会话令牌、进行CSRF攻击、或诱导用户输入敏感信息。