CVE-2025-36397CVE-2025-36397是IBM Application Gateway中存在的一个HTML注入漏洞。该漏洞影响23.10至25.09版本。攻击者可以通过构造恶意的HTML代码注入到应用程序中,当受害者访问包含恶意代码的页面时,这些HTML代码会在受害者的Web浏览器中执行。HTML注入允许攻击者修改网页内容,插入恶意脚本,窃取用户会话信息,进行钓鱼攻击或重定向用户到恶意网站。由于该漏洞需要用户交互(UI:R)且攻击复杂度较低(AC:L),具有低权限(PR:L)的远程攻击者即可利用此漏洞。CVSS评分为5.4,属于中等严重程度。漏洞于2026年1月20日被披露,发现者为[email protected]。IBM官方已发布安全公告和修复建议,用户应及时更新到最新版本以消除安全风险。
IBM Application Gateway 23.10至25.09版本存在HTML注入漏洞。漏洞根源在于应用程序对用户输入的HTML标签和属性缺乏充分的过滤和验证。攻击者可以在HTTP请求中注入恶意的HTML代码片段,如<script>、<img>、<iframe>等标签。当这些未经过滤的输入被回显到网页响应中时,浏览器会将其解析为有效的HTML并执行。攻击者可以利用此漏洞窃取受害者的Cookie信息、劫持用户会话、植入恶意重定向脚本或伪造登录表单进行钓鱼攻击。由于攻击复杂度低且只需要低权限账户即可发起攻击,漏洞利用门槛相对较低。建议通过输入验证、输出编码和内容安全策略(CSP)来防御此类漏洞。