CVE-2025-36225CVE-2025-36225是IBM Aspera 5.0.0至5.0.13.1版本中存在的信息泄露漏洞。该漏洞源于系统在返回数据时存在可观察的差异性(observable discrepancy),经过身份验证的低权限用户可以通过分析系统返回数据的细微差别来推断和获取系统中其他用户的敏感信息。此类漏洞属于侧信道信息泄露的一种表现形式,攻击者无需复杂的利用手段,仅需通过观察正常API调用或页面请求的响应差异即可获取未授权访问的数据。
根据CVSS 3.1评分标准,该漏洞的评分为4.3分,属于中危级别。攻击向量为网络(AV:N),攻击复杂度低(AC:L),所需权限为低权限(PR:L),无需用户交互(UI:N),对机密性影响为低(C:L),对完整性和可用性无影响。该漏洞由IBM PSIRT团队发现并报告,已于2025年10月9日公开披露。
IBM Aspera是一款广泛应用于企业级高速文件传输的产品,常用于媒体传输、数据迁移等场景。由于该漏洞允许低权限认证用户获取敏感信息,可能导致用户隐私数据泄露,在多租户环境下尤其危险,可能影响数据隔离性和用户隐私保护。
该漏洞的核心原理在于系统API或页面在处理不同用户请求时,返回的响应数据存在可被观察到的差异(observable discrepancy)。具体而言,当一个低权限认证用户访问某些功能接口时,系统返回的响应内容会根据目标资源是否存在、当前用户权限级别或其他条件产生细微但可检测的差异。
攻击者可以通过以下方式利用此漏洞:
1. 以合法用户身份登录IBM Aspera系统;
2. 通过正常API调用或HTTP请求访问目标接口;
3. 仔细比对不同请求返回的响应数据,包括HTTP状态码、响应时间、响应体内容长度、错误信息差异等;
4. 根据这些差异推断系统中是否存在特定用户、文件或其他敏感资源;
5. 通过多次重复请求和差异分析,逐步收集系统中的敏感用户信息。
这种攻击方式类似于用户枚举(User Enumeration)攻击,攻击者无需直接访问目标数据,仅通过系统行为的侧信道信息即可间接获取敏感数据。由于攻击所需权限仅为低权限认证用户,且无需用户交互,该漏洞在实际环境中具有较高的可利用性。