CVE-2025-36153CVE-2025-36153是IBM Concert产品中发现的一个中危跨站脚本(XSS)漏洞。该漏洞影响IBM Concert 1.0.0至2.0.0版本。攻击者可以利用此漏洞在Web界面中嵌入任意JavaScript代码,从而改变应用程序的预期功能。在受信任的会话中,此漏洞可能导致凭据泄露等严重安全问题。由于该漏洞不需要认证即可利用,攻击者可以通过诱使受害者访问恶意链接或页面来执行存储型XSS攻击。CVSS评分6.1表明该漏洞具有中等严重性,需要用户交互才能成功利用。攻击向量为网络,复杂度低,机密性和完整性影响均为低。该漏洞由IBM PSIRT团队([email protected])发现并报告,于2025年11月20日公开披露。
IBM Concert 1.0.0至2.0.0版本存在存储型跨站脚本(Stored XSS)漏洞。攻击者无需认证即可在Web界面的输入字段中注入恶意JavaScript代码。该漏洞主要出现在用户输入未经过充分验证和过滤的地方,攻击者可以利用此漏洞在受害者的浏览器会话中执行任意JavaScript代码。由于漏洞影响Web UI,攻击者可以通过篡改页面内容、窃取会话Cookie或劫持用户会话来获取敏感信息。攻击成功的前提是受害者访问包含恶意脚本的页面,这种攻击方式在社会工程学攻击中尤为有效。攻击者通常会利用该漏洞获取受害者的认证凭据或会话令牌,进而在受信任的会话中进行进一步的攻击。IBM已发布安全公告和修复补丁,建议用户尽快升级到最新版本。