CVE-2025-36171CVE-2025-36171是IBM Aspera Faspex文件传输软件中的一个拒绝服务(DoS)漏洞。该漏洞存在于5.0.0至5.0.13.1版本中,由于API接口对输入参数的验证不充分,攻击者可以通过构造恶意的API请求触发服务器端资源过度消耗,从而导致服务不可用。
IBM Aspera Faspex是IBM旗下的一款企业级高速文件传输和协作平台,广泛应用于媒体娱乐、生命科学、金融服务等行业的大文件传输场景。该漏洞由IBM自身的产品安全事件响应团队(PSIRT)发现并报告,并于2025年10月9日正式披露。
根据CVSS 3.1评分体系,该漏洞的评分为4.9分,属于中危级别。漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H)才能利用,且无需用户交互(UI:N)。漏洞对机密性无影响(C:N),对完整性无影响(I:N),但对可用性影响为高(A:H),这意味着成功利用该漏洞将导致目标系统完全不可用。
由于该漏洞需要高权限才能利用,实际威胁程度相对有限,主要风险在于拥有合法特权账户的内部用户或被攻陷的管理员账户可能被恶意利用来破坏服务的正常运行。该漏洞对依赖Aspera Faspex进行关键业务文件传输的企业可能造成运营中断和数据流转停滞等严重后果。
CVE-2025-36171的漏洞根源在于IBM Aspera Faspex的API接口缺乏对输入参数的充分验证和资源使用限制。具体技术原理如下:
1. **API输入验证缺陷**:Faspex的某些API端点在接收用户输入时,未对输入参数的规模、复杂度或频率进行有效限制。攻击者可以发送包含大量数据、复杂查询条件或重复请求的恶意API调用。
2. **资源消耗机制**:当API接收到未经充分验证的输入后,服务端在处理这些请求时会消耗大量的CPU、内存、数据库连接或文件描述符等系统资源。例如,可能触发了大量的数据库查询、文件处理操作或计算密集型任务。
3. **拒绝服务效果**:由于资源被恶意请求大量占用,正常用户的合法请求无法得到及时处理,最终导致服务响应超时、连接被拒绝或服务进程崩溃,实现拒绝服务攻击的效果。
4. **利用前提**:该漏洞需要高权限(PR:H),意味着攻击者必须拥有Faspex系统中的特权账户(如管理员账户)才能发送有效的恶意API请求。这限制了漏洞的直接利用范围,但增加了内部威胁的风险。
5. **攻击特征**:由于攻击来自已认证的特权用户,常规的网络入侵检测系统(IDS/IPS)可能难以区分合法管理员操作和恶意攻击行为,增加了检测和响应的难度。