CVE-2025-36396CVE-2025-36396是IBM Application Gateway中的一个存储型跨站脚本(Stored XSS)漏洞,该漏洞影响23.10至25.09版本。漏洞源于Web UI对用户输入验证不充分,认证用户可以在界面中嵌入恶意JavaScript代码。当其他用户访问被植入恶意脚本的页面时,攻击者注入的代码将在受害者浏览器中执行。攻击者可利用此漏洞窃取会话Cookie、劫持用户会话、诱导受害者输入敏感凭证,或在用户不知情的情况下执行未经授权的操作。由于该漏洞需要认证用户权限,攻击门槛相对较高,但在多用户环境中仍构成严重威胁。攻击者通过长期潜伏在合法会话中,可逐步收集敏感信息并横向移动,对企业安全造成深远影响。IBM安全团队于2026年1月20日正式披露此漏洞,CVSS评分5.4,属于中危级别。
漏洞根源在于IBM Application Gateway的Web管理界面未对用户可控输入进行充分的HTML实体编码。认证用户通过构造特定payload(如<script>alert(document.cookie)</script>),可在用户资料、备注或配置字段中植入恶意脚本。当管理员或普通用户访问包含恶意内容的页面时,浏览器会解析并执行注入的JavaScript代码。由于浏览器无法区分合法脚本和攻击者注入的脚本,攻击者可以访问用户的认证令牌、会话ID以及其他敏感数据。攻击者可进一步利用窃取的凭证维持持久化访问,或通过社工手段获取更多敏感信息。该漏洞的利用需要攻击者具备有效的应用账号(低权限即可),攻击向量为网络层面,用户交互为必需(UI:R),影响范围涵盖机密性和完整性(低级别),可用性不受影响。