CVE-2025-36408CVE-2025-36408是IBM ApplinX 11.1版本中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于Web UI界面中,允许经过身份验证的低权限用户在应用程序中注入并存储任意JavaScript代码。由于该脚本代码会被永久存储在服务器端,所有访问受影响页面的用户都会自动执行恶意脚本。攻击者可以利用此漏洞在受害者浏览器中执行任意JavaScript代码,从而窃取会话Cookie、劫持用户会话、进行钓鱼攻击或篡改页面内容。在企业内网环境中,攻击者还可能利用存储型XSS获取其他用户的敏感凭证信息,包括管理员账户的登录凭据,进而在内网中横向移动。由于该漏洞无需用户交互即可触发(UI:N),且攻击复杂度较低(AC:L),对IBM ApplinX系统的安全性构成了中等程度的威胁。CVSS 3.1评分6.4分(中危),攻击向量为网络远程利用,对机密性和完整性有较低影响,对可用性无影响。
IBM ApplinX 11.1的Web UI中存在输入验证不足的问题。攻击者(已认证的低权限用户)可以在特定的Web表单字段中注入恶意JavaScript代码,如在用户名称、备注描述或配置参数等输入框中插入<script>alert(document.cookie)</script>等payload。由于应用程序未对用户输入进行充分的HTML转义或内容安全策略(CSP)验证,恶意脚本会被永久存储在数据库中。当其他用户访问包含该恶意内容的页面时,浏览器会执行存储的脚本代码。攻击者通常利用此漏洞执行以下操作:1)通过document.cookie窃取用户会话Cookie;2)使用XMLHttpRequest或Fetch API将窃取的凭证发送到攻击者控制的服务器;3)劫持用户会话后以受害者身份执行操作;4)在页面中注入伪造的登录表单以收集更多凭证。修复方案包括:对所有用户输入进行严格的HTML实体编码转义、实现内容安全策略(CSP)响应头、启用HttpOnly和Secure标志保护Cookie、对输入进行白名单验证等。