CVE-2025-36170CVE-2025-36170是IBM QRadar SIEM 7.5版本中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于Web UI界面中,允许经过低权限认证的用户在应用程序中注入并存储恶意JavaScript代码。当其他用户访问包含恶意代码的页面时,攻击者注入的脚本会在受害者浏览器中执行,从而窃取会话令牌、劫持用户会话或进行其他恶意操作。由于QRadar常用于企业安全信息和事件管理,处理敏感的安全数据,因此此类XSS漏洞可能导致凭证泄露和信任会话被攻击者利用,对企业安全构成中等程度的威胁。
存储型XSS漏洞发生在应用程序将用户输入未经适当过滤或转义直接存储并在后续页面中展示时。对于IBM QRadar SIEM 7.5,攻击者(即使是低权限用户)可以在Web UI的某个输入字段(如报告名称、资产标签、搜索查询等)中嵌入恶意JavaScript代码。该代码被存储在后端数据库中,当其他用户访问相关功能页面时,应用程序从数据库读取并展示这些内容时未进行适当的HTML编码或JavaScript过滤,导致恶意脚本在受害者浏览器上下文中执行。由于QRadar的Web界面涉及大量用户交互和数据展示功能,攻击者可以利用此漏洞窃取认证Cookie、会话令牌或诱骗用户输入敏感凭证。