news 2026/5/15 21:10:36

IBM API严重漏洞可导致登录遭绕过

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
IBM API严重漏洞可导致登录遭绕过

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

IBM紧急发布API Connect 平台告警称,内部测试发现一个可能导致企业应用遭完全暴露的严重漏洞CVE-2025-13915,CVSS评分9.8,远程攻击者无需密码即可直接绕过身份验证机制,被归类为"主要弱点导致的身份验证绕过"。

安全公告提到,该漏洞"可能导致远程攻击者绕过身份验证机制,越权访问应用程序"。

该漏洞评分接近满分的原因可从威胁向量看出:

  • 网络可遭利用 (AV:N):攻击可通过互联网远程发起

  • 低复杂性 (AC:L):攻击无需复杂条件即可执行

  • 无需权限 (PR:N):攻击者无需预先拥有账户或权限

  • 无需用户交互 (UI:N):无需诱骗用户点击链接或执行操作即可成功

该漏洞影响IBM API Connect套件的特定版本。管理员应尽快检查部署是否使用以下版本:

  • API Connect V10.0.8.0 至 V10.0.8.5

  • API Connect V10.0.11.0

IBM "强烈建议立即通过升级解决该漏洞"。供应商已为受影响版本范围发布临时修复程序(iFixes),包括10.0.8.x分支和10.0.11版本的补丁。如无法立即离线系统打补丁,IBM提供了临时缓解措施,提到管理员可"在其开发者门户上禁用自助注册功能(如已启用),减少暴露于该漏洞的风险"。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

IBM内部邮件曝其云API使用不安全的TLS1协议

IBM Cloud 漏洞可用于发动供应链攻击

IBM修复MQ消息队列中间件中的严重漏洞

IBM:五分之一的数据泄露事件由软件供应链受陷造成

第三方XML解析器Expat有多个严重漏洞,IBM、Linux等纷纷打补丁

原文链接

https://securityonline.info/cve-2025-13915-critical-9-8-flaw-in-ibm-api-connect-lets-attackers-bypass-login/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/13 14:10:36

Windows下CMD与PowerShell的区别:对Miniconda-Python3.11的影响

Windows下CMD与PowerShell的区别:对Miniconda-Python3.11的影响 在现代AI和数据科学开发中,一个看似不起眼的细节——你用的是CMD还是PowerShell——可能正悄悄影响着你的环境是否能顺利激活、脚本能否稳定运行,甚至决定你花三分钟还是三十分…

作者头像 李华
网站建设 2026/5/15 18:50:43

完整教程ROS中使用rviz控制三轴机械臂

使用达妙机械臂4310,晴晴开源机械臂,下载链接:https://gitee.com/qingqing-gaq/projects 三轴机械臂转urdf教程: https://blog.csdn.net/qq_66669252/article/details/156338747?spm1011.2124.3001.6209 机械臂urdf导入ros的r…

作者头像 李华
网站建设 2026/5/9 14:34:59

【毕业设计】SpringBoot+Vue+MySQL 销售项目流程化管理系统平台源码+数据库+论文+部署文档

摘要 在当今数字化经济快速发展的背景下,企业销售管理的效率与精准度成为提升市场竞争力的关键因素。传统的销售管理方式依赖人工操作,存在数据冗余、流程繁琐、信息滞后等问题,难以满足现代企业对高效、智能化管理的需求。销售项目流程化管理…

作者头像 李华
网站建设 2026/5/15 15:35:13

Conda环境命名规范:提高Miniconda-Python3.11项目的可维护性

Conda环境命名规范:提高Miniconda-Python3.11项目的可维护性 在现代AI研发和数据科学项目中,一个看似不起眼的细节——环境名称,往往成为团队协作效率的分水岭。你是否遇到过这样的场景:登录服务器后看到十几个名为 test、env1、p…

作者头像 李华
网站建设 2026/5/15 18:41:16

Win11系统自动更新怎么关闭?Win11取消自动更新的方法

Win11如何关闭自动更新 Win11暂停系统更新的设置方法【教程】 Win11系统自动更新怎么关闭?在我们平常电脑的使用中,相信有不少小伙伴都有遇到过系统的自动更新提醒,而且如果你长时间没有更新系统,系统还会出现强制更新的情况&…

作者头像 李华
网站建设 2026/5/10 19:08:50

手写 Attribute + Reflection 验证框架

目标: 像 [Required]、[MaxLength] 一样,通过 Attribute 声明验证规则, 通过 Reflection 自动执行验证逻辑,彻底解耦业务代码。一、先看最终使用效果(非常重要)我们希望业务代码只长这样👇/// &…

作者头像 李华