CVE-2025-36250CVE-2025-36250是IBM AIX和VIOS操作系统中NIM(Network Installation Management)服务器的严重安全漏洞。NIM服务器(原称为NIM master)的nimesis服务存在进程控制缺陷,可能允许远程攻击者在无需任何认证的情况下执行任意命令。该漏洞CVSS评分达到满分10.0,属于最严重的危急漏洞。值得注意的是,此漏洞是对之前CVE-2024-56346漏洞的额外攻击向量的修复。攻击者可以通过网络直接利用此漏洞,在受影响系统上获得完全控制权,执行任意代码、窃取敏感数据或部署恶意软件。由于该漏洞影响企业级关键基础设施,且利用无需认证,对金融、通信、政府等重要行业的AIX和VIOS系统构成严重威胁。
该漏洞源于NIM服务器的nimesis服务在处理网络请求时缺乏适当的进程隔离和权限控制机制。nimesis服务负责处理客户端的NIM操作请求,但在解析和执行命令时未能实施严格的安全检查。攻击者可以通过构造特制的网络数据包,利用NIM协议中的缺陷,绕过现有的安全限制。具体而言,漏洞可能存在于服务对用户输入的验证过程中,允许攻击者注入恶意命令或利用竞争条件执行未授权代码。由于nimesis服务通常以高权限运行,攻击成功后将获得root级别访问权限。此漏洞是CVE-2024-56346的补充修复,表明之前的安全补丁未能完全覆盖所有攻击面。攻击者需要网络可达性即可发起攻击,无需目标系统的任何先验知识或凭据。