CVE-2025-36172CVE-2025-36172是IBM Business Automation Workflow中的一个存储型跨站脚本(XSS)漏洞。该漏洞影响IBM Cloud Pak for Business Automation多个版本(25.0.0至25.0.0 Interim Fix 001、24.0.1至24.0.1 Interim Fix 004、24.0.0至24.0.0 Interim Fix 006)及更早不受支持的版本。攻击者利用该漏洞可以在Web UI中注入任意JavaScript代码,从而改变应用程序的预期功能。攻击成功后,攻击者可能在受信任的会话中窃取用户凭据、劫持用户会话或执行其他恶意操作。由于是存储型XSS,恶意脚本会被永久保存在服务器端,所有访问受影响页面的用户都会受到攻击影响。该漏洞需要低权限认证用户即可实施攻击,无需目标用户交互即可触发。
该漏洞是存储型跨站脚本(CWE-79)问题,存在于IBM Business Automation Workflow的Web界面处理用户输入的过程中。攻击者作为经过身份验证的低权限用户,可以在用户资料、备注、描述等文本输入字段中嵌入恶意JavaScript代码。由于应用程序缺乏对用户输入的充分验证和输出编码,恶意代码会被存储在服务器数据库中。当其他用户访问包含该恶意内容的页面时,浏览器会将其解析为可执行脚本。攻击者可以利用此漏洞绕过同源策略限制,窃取受害者的会话Cookie、劫持用户会话、修改页面内容显示钓鱼信息,或在受害者权限范围内执行操作。由于该漏洞影响Web UI的所有访问者,因此具有较大的危害面。攻击者通常通过寻找未对特殊字符进行过滤的输入点来实施攻击。