CVE-2025-64650CVE-2025-64650是IBM Storage Defender Resiliency Service中的一个信息泄露漏洞。该漏洞影响版本2.0.0至2.0.18,攻击者可以利用此漏洞通过访问系统日志文件获取存储在日志中的敏感用户凭证信息。漏洞的CVSS评分为6.5,属于中等严重程度。由于该服务在处理用户认证和操作时会将凭证信息记录到日志中,而日志文件的访问控制可能存在配置不当或权限绕过的情况,导致低权限攻击者能够在无需用户交互的情况下获取这些敏感信息。一旦凭证被泄露,攻击者可以进一步横向移动或提升权限,对系统造成更大范围的安全威胁。该漏洞由IBM安全团队([email protected])发现并披露,披露日期为2025年12月8日。
IBM Storage Defender Resiliency Service在版本2.0.0至2.0.18中存在敏感凭证信息泄露问题。该服务在处理用户认证请求时,会将包含用户名和密码的凭证信息写入日志文件。漏洞的根本原因在于日志记录机制过于详细,将完整的认证凭证明文记录在日志中,且日志文件的访问控制未能严格限制为管理员权限。攻击者通过低权限账户访问系统,利用网络攻击向量(AV:N)访问日志文件路径,即可获取存储在其中的用户凭证。获取凭证后,攻击者可以利用这些凭证进行横向移动或冒充合法用户执行未授权操作。由于漏洞不影响系统完整性和可用性,仅影响机密性,因此CVSS向量中C:H/I:N/A:N反映了这一特性。修复后的版本应移除日志中的敏感凭证信息或对日志文件实施严格的访问控制。