CVE-2025-36154CVE-2025-36154是IBM Concert软件中的一个安全漏洞。该漏洞存在于IBM Concert 1.0.0到2.1.0版本中,在递归Docker构建过程中,程序会以明文形式存储敏感信息。攻击者作为本地用户,可以获取这些以明文存储的敏感信息,可能包括认证凭据、API密钥、配置文件中的机密数据等。这一漏洞的出现源于开发过程中对敏感数据处理的疏忽,未能遵循安全编码最佳实践,在容器化构建环境中暴露了不应该被明文存储的敏感内容。对于企业级应用而言,这种明文存储敏感信息的做法可能导致严重的安全风险,特别是在多租户环境或共享基础设施中,本地用户可能通过访问构建过程中的临时文件或日志来获取这些敏感信息,进而造成数据泄露或未授权访问。
IBM Concert在执行递归Docker构建操作时,会在构建过程中创建中间层和临时文件。问题在于,这些中间产物中包含了敏感信息的明文形式。攻击者作为本地用户,可以通过以下方式获取敏感信息:1) 访问Docker构建缓存目录中的历史记录;2) 查看构建日志文件中的明文数据;3) 检查容器镜像层中的敏感内容。该漏洞的技术根源在于Dockerfile编写不当或构建脚本中直接硬编码了敏感信息,或者在多阶段构建过程中未能妥善处理敏感数据的传递和清理。CVSS 3.1向量显示该漏洞具有本地攻击特性(AV:L),攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),主要影响机密性(C:H),完整性和可用性不受影响(I:N/A:N)。