CVE-2025-36223CVE-2025-36223是IBM OpenPages中的一个HTTP头部注入漏洞,CVSS评分5.4,属于中危级别。该漏洞由于IBM OpenPages 9.0和9.1版本对HOST请求头的输入验证不当导致。攻击者可以通过构造恶意的HOST头部信息,利用该漏洞进行多种攻击,包括跨站脚本攻击(XSS)、缓存中毒以及会话劫持等。由于该漏洞的攻击复杂度较低,且不需要特殊权限即可利用,对使用受影响版本IBM OpenPages的企业构成中等程度的安全风险。攻击者可通过网络远程利用此漏洞,无需用户交互即可发起攻击。
HTTP Header Injection漏洞,又称HTTP Response Splitting或CRLF Injection,发生在应用程序对用户输入的HTTP头部信息缺乏充分验证和过滤时。在IBM OpenPages中,该漏洞源于对HOST请求头的处理不当。攻击者可以通过在HOST头部中注入特殊的换行符(CRLF,即\r\n)来操纵HTTP响应头。成功利用此漏洞后,攻击者可以:1) 注入额外的HTTP响应头,实现跨站脚本攻击,在受害者浏览器中执行恶意脚本;2) 通过缓存中毒攻击,污染CDN或代理服务器的缓存,导致恶意内容被长期存储和分发;3) 窃取用户会话cookie或认证令牌,实现会话劫持。由于漏洞影响服务器端的头部处理,攻击者无需直接访问目标系统即可通过网络发起攻击。