CVE-2025-36355CVE-2025-36355是IBM Security Verify Access及其Docker版本中的一个高危安全漏洞。该漏洞允许经过本地认证的用户执行其控制范围之外的恶意脚本,从而可能导致权限提升、敏感数据泄露或系统完整性受损。IBM Security Verify Access是IBM公司提供的一款企业级身份与访问管理(IAM)解决方案,广泛应用于企业对用户身份验证、单点登录(SSO)、多因素认证(MFA)以及访问策略控制等场景。该漏洞的CVSS 3.1评分为8.5分,属于高危级别,其攻击向量为本地攻击(AV:L),攻击复杂度低(AC:L),无需用户交互(UI:N),但需要本地认证(PR:N表示无需特殊权限即可利用)。在影响方面,该漏洞对机密性影响为高(C:H),对完整性影响为低(I:L),对可用性影响为低(A:L),且存在作用域变更(S:C),意味着漏洞利用可能跨越安全边界,影响其他组件或系统。该漏洞由IBM产品安全事件响应团队(PSIRT)发现并报告,并于2025年10月6日正式披露。建议使用受影响版本的企业用户尽快采取修复措施,以防止潜在的安全风险。
CVE-2025-36355漏洞存在于IBM Security Verify Access 10.0.0.0至10.0.9.0版本以及11.0.0.0至11.0.1.0版本中。该漏洞的核心问题在于系统未能充分限制本地认证用户执行外部恶意脚本的能力。具体而言,经过本地认证的攻击者可以利用系统中的某些功能或接口,加载并执行来自其控制范围之外的恶意脚本文件。这种类型的漏洞通常与以下技术机制相关:1)脚本路径处理不当,系统未对脚本文件的来源进行充分验证;2)环境变量或配置文件被恶意篡改,导致系统加载并执行攻击者控制的脚本;3)权限边界划分不清晰,使得低权限用户能够调用高权限上下文的脚本执行功能。由于攻击向量为本地(AV:L),攻击者需要首先获得对目标系统的本地访问权限,但无需特殊权限(PR:N)。一旦成功利用,攻击者可以执行任意脚本代码,可能导致敏感凭据的窃取、系统配置的修改、横向移动到其他系统,或在容器化部署环境中逃逸到宿主机。作用域变更(S:C)表明该漏洞的影响可能超出最初受影响的组件,对整个系统的安全性构成严重威胁。