当前位置: 首页 > news >正文

IBM API严重漏洞可导致登录遭绕过

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

IBM紧急发布API Connect 平台告警称,内部测试发现一个可能导致企业应用遭完全暴露的严重漏洞CVE-2025-13915,CVSS评分9.8,远程攻击者无需密码即可直接绕过身份验证机制,被归类为"主要弱点导致的身份验证绕过"。

安全公告提到,该漏洞"可能导致远程攻击者绕过身份验证机制,越权访问应用程序"。

该漏洞评分接近满分的原因可从威胁向量看出:

  • 网络可遭利用 (AV:N):攻击可通过互联网远程发起

  • 低复杂性 (AC:L):攻击无需复杂条件即可执行

  • 无需权限 (PR:N):攻击者无需预先拥有账户或权限

  • 无需用户交互 (UI:N):无需诱骗用户点击链接或执行操作即可成功

该漏洞影响IBM API Connect套件的特定版本。管理员应尽快检查部署是否使用以下版本:

  • API Connect V10.0.8.0 至 V10.0.8.5

  • API Connect V10.0.11.0

IBM "强烈建议立即通过升级解决该漏洞"。供应商已为受影响版本范围发布临时修复程序(iFixes),包括10.0.8.x分支和10.0.11版本的补丁。如无法立即离线系统打补丁,IBM提供了临时缓解措施,提到管理员可"在其开发者门户上禁用自助注册功能(如已启用),减少暴露于该漏洞的风险"。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

IBM内部邮件曝其云API使用不安全的TLS1协议

IBM Cloud 漏洞可用于发动供应链攻击

IBM修复MQ消息队列中间件中的严重漏洞

IBM:五分之一的数据泄露事件由软件供应链受陷造成

第三方XML解析器Expat有多个严重漏洞,IBM、Linux等纷纷打补丁

原文链接

https://securityonline.info/cve-2025-13915-critical-9-8-flaw-in-ibm-api-connect-lets-attackers-bypass-login/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

http://www.jsqmd.com/news/168542/

相关文章:

  • 完整教程ROS中使用rviz控制三轴机械臂
  • 基于Miniconda的Python环境为何更适合AI科研项目
  • Conda create自定义环境:为Miniconda-Python3.11指定Python版本
  • Java Web 线上学习资源智能推荐系统系统源码-SpringBoot2+Vue3+MyBatis-Plus+MySQL8.0【含文档】
  • 【毕业设计】SpringBoot+Vue+MySQL 销售项目流程化管理系统平台源码+数据库+论文+部署文档
  • Miniconda-Python3.10镜像结合Fluentd收集结构化日志
  • CCS20在TI C5000系列开发中的全面讲解
  • SSH隧道转发应用:通过Miniconda-Python3.11访问本地Web服务
  • Java SpringBoot+Vue3+MyBatis 小型企业客户关系管理系统系统源码|前后端分离+MySQL数据库
  • 如何通过Miniconda安装指定版本的PyTorch以匹配CUDA驱动
  • GitHub Actions持续集成:使用Miniconda-Python3.11自动测试AI代码
  • 联合仿真设置中元件库对照的常见问题指南
  • 【深析】 Docker Desktop 中的容器文件系统:OverlayFS vs Containerd Snapshots
  • 利用Miniconda-Python3.11镜像提升AI开发效率|Jupyter远程访问配置说明
  • Keil C51与传感器接口编程:实战项目示例
  • 7-1 WPS JS宏 Object对象创建的几种方法
  • 如何在Linux上使用Miniconda-Python3.11快速安装PyTorch GPU版本
  • STM32下载失败?排查JLink驱动设置的关键步骤
  • Conda环境命名规范:提高Miniconda-Python3.11项目的可维护性
  • Miniconda-Python3.10镜像支持电子病历自然语言处理
  • 基于Python的智慧大学生资助补助系统的设计与实现vue
  • Keil新建工程步骤通俗解释:适合初学者
  • 敏捷咨询机构案例分析:以标杆实践赋能企业数智化转型
  • Conda clean清理缓存:释放Miniconda-Python3.11占用的磁盘空间
  • GitHub Pages静态站点生成:用Miniconda-Python3.11运行MkDocs
  • 基于python的食力派网上订餐系统vue
  • ESP32连接阿里云MQTT:基于WiFi的通信层完整指南
  • Miniconda-Python3.10镜像支持AR/VR内容生成的预处理
  • Java SpringBoot+Vue3+MyBatis 乡村养老服务管理系统系统源码|前后端分离+MySQL数据库
  • 使用Miniconda创建独立Python环境,高效管理CUDA与PyTorch版本