CVE-2025-36354CVE-2025-36354 是 IBM Security Verify Access 及其 Docker 镜像版本中存在的一个高危命令注入漏洞。该漏洞源于系统对用户提供的输入数据缺乏充分的验证和过滤,导致未经身份认证的远程攻击者可以通过精心构造的恶意请求,在目标系统上执行任意操作系统命令。攻击者无需任何身份凭证即可利用该漏洞,且不需要用户进行任何交互操作。漏洞影响范围涵盖 IBM Security Verify Access 10.0.0.0 至 10.0.9.0 版本以及 11.0.0.0 至 11.0.1.0 版本。由于 IBM Security Verify Access 是企业级身份与访问管理(IAM)解决方案,被广泛应用于企业的身份认证、单点登录(SSO)、多因素认证(MFA)等关键安全场景,该漏洞的存在对企业的安全基础设施构成了严重威胁。成功利用此漏洞的攻击者虽然只能以较低权限执行命令,但仍可能进一步进行权限提升、横向移动、数据窃取或植入后门等恶意活动,对企业核心系统和敏感数据的安全造成重大影响。IBM 已于 2025 年 10 月 6 日公开披露该漏洞,并发布了相应的安全补丁,建议受影响的用户尽快进行修复。
该漏洞的核心问题在于 IBM Security Verify Access 应用程序在处理用户输入时,未能对输入内容进行严格的验证和过滤,从而形成了命令注入(Command Injection)漏洞。攻击者可以通过在正常请求参数中注入操作系统命令的特殊字符(如分号、管道符、反引号等),使应用程序在执行系统命令时将这些恶意输入当作合法的命令片段进行解析和执行。由于漏洞存在于无需认证即可访问的接口中,攻击者无需提供任何凭据即可远程发起攻击。CVSS 3.1 评分向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L,表明该漏洞具有网络可达性、低攻击复杂度、无需权限和无需用户交互的特点。虽然攻击者只能以较低权限执行命令(限制了完整性和可用性的影响范围),但仍然可以执行任意命令,对系统安全构成实质性威胁。IBM Security Verify Access 作为企业 IAM 解决方案的核心组件,其安全性直接关系到企业整体安全态势,命令注入漏洞可能被攻击者作为初始访问向量,进一步渗透企业内网。