CVE-2025-64648IBM Concert 1.0.0至2.2.0版本存在信息泄露漏洞。该漏洞源于产品在传输数据时未使用加密机制,导致敏感数据以明文形式在网络中传输。攻击者无需认证即可利用中间人攻击技术,监听并截获网络流量中的明文数据,进而获取用户凭据或系统敏感信息。尽管攻击复杂度较高,但一旦得手,将对数据机密性造成严重影响。
该漏洞的根本原因在于IBM Concert在数据传输链路中缺乏必要的加密保护措施。在受影响的版本(1.0.0至2.2.0)中,系统处理敏感数据时未强制启用TLS或SSL等安全协议,导致数据以明文形式流经网络。攻击者可以利用网络嗅探技术(如ARP欺骗、DNS投毒或在共享网络环境下进行监听)拦截这些未加密的数据包。由于漏洞无需认证(PR:N)且无需用户交互(UI:N),攻击者一旦占据中间人位置,即可解析捕获到的流量,直接读取其中的敏感内容,如认证令牌、配置信息或业务数据。虽然CVSS评分显示攻击复杂度较高(AC:H),可能要求特定的网络拓扑条件,但成功利用后可导致高机密性影响(C:H),使关键信息完全暴露给攻击者。