CVE-2025-36299CVE-2025-36299是IBM Planning Analytics Local中的一个安全漏洞。该漏洞影响版本2.1.0至2.1.14,源于产品在源代码中存储了敏感信息。攻击者可以通过低权限访问获取存储在源代码中的敏感数据,这些信息可能被用于进一步攻击系统。漏洞的CVSS评分为4.3,属于中等严重程度,主要影响系统的机密性。由于攻击向量为网络远程攻击且无需用户交互,具有一定威胁性。IBM安全团队(PSIRT)于2025年11月17日披露此漏洞,建议受影响用户及时更新到最新修复版本以消除安全风险。
该漏洞属于敏感信息存储不当类型,存在于IBM Planning Analytics Local的源代码中。攻击者通过低权限账户访问系统后,可以读取存储在源代码中的敏感信息,如认证凭据、API密钥、数据库连接字符串或其他机密配置数据。这些敏感信息若未加密或以明文形式存储,将直接暴露给攻击者。攻击者获取这些信息后,可用于横向移动、提权或进一步渗透系统。漏洞利用条件包括:1)攻击者需拥有系统的低权限访问权限;2)能够访问或读取应用程序的源代码文件;3)源代码中存在敏感信息的硬编码或不当存储。防御重点在于清理源代码中的敏感信息、使用环境变量或密钥管理服务替代硬编码凭据。