CVE-2025-36134CVE-2025-36134是IBM Sterling B2B Integrator和IBM Sterling File Gateway产品中存在的一个安全漏洞。该漏洞源于敏感Cookie缺少或配置不当的SameSite属性,可能导致敏感信息泄露。在Web安全机制中,SameSite属性是防止跨站请求伪造(CSRF)攻击的重要安全机制。当Cookie未设置SameSite属性或设置为不安全的值时,攻击者可以通过跨站请求窃取用户的认证信息,进而冒充合法用户执行操作。攻击者可以构造恶意页面或链接,诱导已登录用户访问,利用浏览器自动发送Cookie的特性,在用户不知情的情况下向目标站点发起请求,获取敏感数据或执行未授权操作。由于该漏洞的CVSS评分为3.7(低危),且攻击复杂度较高,需要用户交互配合,因此实际利用风险相对较低,但仍建议及时修复以提升整体安全防护水平。
该漏洞的根本原因是IBM Sterling B2B Integrator和IBM Sterling File Gateway在创建敏感认证Cookie时,未正确设置SameSite属性或将其设置为不安全的值(如None或未设置)。SameSite属性有三个可选值:Strict(严格,仅同站点请求发送Cookie)、Lax(宽松,仅导航请求发送Cookie)和None(无限制,需配合Secure属性使用)。当敏感Cookie缺少SameSite属性时,浏览器默认行为可能导致Cookie在跨站请求中被发送。攻击者可以构造包含目标站点的恶意HTML页面或链接,通过钓鱼邮件、社交工程等方式诱导已登录用户访问。当用户访问恶意页面时,浏览器会自动向目标站点发起跨站请求,并携带有效的认证Cookie。攻击者可以通过JavaScript或HTML元素(如img、script、form等)触发请求,利用用户的认证状态执行未授权操作或获取敏感信息。由于CVSS向量显示攻击复杂度高(AC:H),且需要网络访问权限(AV:N),实际利用需要满足特定条件。