CVE-2025-36229CVE-2025-36229是IBM Aspera Faspex 5中存在的一个信息泄露漏洞。该漏洞影响版本5.0.0至5.0.14.1,允许经过身份验证的低权限用户通过枚举软件包标识符来获取敏感数据信息。攻击者利用此漏洞可以在未经适当授权的情况下,访问其他用户或系统的敏感数据包信息,包括可能包含的机密文件内容、传输元数据等。由于该漏洞需要身份验证,攻击门槛相对较高,但仍对数据机密性构成威胁。CVSS 3.1基础评分为3.1,属于低危级别,主要影响机密性Integrity Impact为无影响,Availability Impact也无影响。
该漏洞属于IDOR(Insecure Direct Object Reference)类型的枚举漏洞。在IBM Aspera Faspex 5应用中,软件包(Package)的标识符采用可预测的递增序列或固定格式生成。攻击者作为经过身份验证的用户,可以遍历不同的包标识符来访问本无权访问的软件包数据。系统未对包标识符的访问权限进行充分验证,导致任意已认证用户都能枚举并获取敏感的软件包信息。攻击者可以通过API请求或Web界面接口,使用不同的package_id参数值进行探测,当返回不同于403/404的错误响应(如200状态码及数据包内容)时,即可确认存在敏感信息的泄露。此漏洞主要影响数据的机密性,攻击者无法通过此漏洞修改数据或导致服务中断。