CVE-2025-36368CVE-2025-36368是IBM Sterling B2B Integrator和IBM Sterling File Gateway中存在的一个SQL注入漏洞。该漏洞影响版本6.1.0.0至6.1.2.7_2、6.2.0.0至6.2.0.5_1以及6.2.1.0至6.2.1.1_1。攻击者需要具备管理员权限,通过构造特制的SQL语句发送到受影响系统,从而可能查看、添加、修改或删除后端数据库中的敏感信息。此漏洞的CVSS评分为6.5,属于中等严重程度,攻击向量为网络,认证要求为高权限,无需用户交互。机密性和完整性影响均为高,但可用性影响为无。由于该漏洞需要管理员权限才能利用,在一定程度上限制了其危害范围,但一旦被利用,攻击者可以完全控制数据库,可能导致企业敏感业务数据泄露或被篡改。
该SQL注入漏洞存在于IBM Sterling B2B Integrator和IBM Sterling File Gateway的数据库交互模块中。漏洞成因是应用程序在处理用户输入时未对特殊SQL字符进行充分过滤和参数化处理。攻击者(具备管理员权限)可以通过Web界面或API接口注入恶意SQL语句片段,利用数据库查询语句的缺陷执行未授权的数据库操作。成功利用此漏洞后,攻击者可以执行以下操作:1)使用UNION SELECT等技术在查询中插入恶意SQL语句;2)通过堆叠查询执行INSERT、UPDATE或DELETE语句;3)利用SQL语句执行系统命令或读取文件系统(取决于数据库配置);4)提取数据库中的用户凭证、配置文件和业务数据。攻击者需要通过身份验证获得管理员权限后才能发起攻击,这要求攻击者首先通过其他方式获取有效凭据或利用其他漏洞获得高权限账户。