IBM DataPower Gateway 存在跨站请求伪造 (CSRF) 漏洞
平台
ibm
组件
datapower-gateway
修复版本
10.6.6
10.5.1
10.6.1
CVE-2025-36375 描述了 IBM DataPower Gateway 中的跨站请求伪造 (CSRF) 漏洞。此漏洞允许攻击者冒充受信任用户执行恶意操作。受影响的版本包括 DataPower Gateway 10.5.0.0 至 10.5.0.20、10.6.0.0 至 10.6.0.8 以及 10.6.1.0 至 10.6.5.0。建议尽快升级到已修复的版本,或实施缓解措施以降低风险。
影响与攻击场景
攻击者可以利用此 CSRF 漏洞,通过诱骗受信任用户访问恶意网站或执行恶意操作,从而在用户不知情的情况下执行未经授权的操作。例如,攻击者可以修改配置、创建新的用户或执行其他管理任务。由于 DataPower Gateway 通常用于处理关键的网络流量和数据,因此此漏洞可能导致严重的业务中断和数据泄露。攻击者可能利用此漏洞进行横向移动,访问其他受保护的系统和数据。此漏洞的潜在影响范围广泛,可能影响整个组织的网络安全。
利用背景
目前尚无公开的漏洞利用程序 (PoC),但 CSRF 漏洞通常容易被利用。该漏洞已于 2026 年 4 月 1 日公开披露。由于 CSRF 漏洞的普遍性,建议尽快采取缓解措施。CISA 尚未将其添加到 KEV 目录中,但应密切关注后续更新。
哪些人处于风险中翻译中…
Organizations heavily reliant on IBM DataPower Gateway for network security and data management are at increased risk. This includes those using the gateway to manage sensitive data, control critical infrastructure, or integrate with other business-critical systems. Shared hosting environments where multiple users share a DataPower Gateway instance are also particularly vulnerable.
检测步骤翻译中…
• linux / server:
journalctl -u datapower -g "CSRF attack"• generic web:
curl -I https://datapower_gateway/ | grep -i 'referer:'攻击时间线
- Disclosure
disclosure
威胁情报
漏洞利用状态
EPSS
0.02% (4% 百分位)
CISA SSVC
CVSS 向量
这些指标意味着什么?
- Attack Vector
- 网络 — 可通过互联网远程利用,无需物理或本地访问。攻击面最大。
- Attack Complexity
- 低 — 无需特殊条件,可以稳定地利用漏洞。
- Privileges Required
- 无 — 无需认证,无需凭证即可利用。
- User Interaction
- 需要 — 受害者必须打开文件、点击链接或访问特制页面。
- Scope
- 未改变 — 影响仅限于脆弱组件本身。
- Confidentiality
- 无 — 无机密性影响。
- Integrity
- 高 — 攻击者可写入、修改或删除任何数据。
- Availability
- 无 — 无可用性影响。
受影响的软件
弱点分类 (CWE)
时间线
- 已保留
- 发布日期
- 修改日期
- EPSS 更新日期
缓解措施和替代方案
为了缓解 CVE-2025-36375 的风险,建议尽快升级到 IBM 发布的修复版本。如果无法立即升级,可以考虑实施以下缓解措施:实施严格的访问控制策略,限制用户对 DataPower Gateway 的访问权限;验证所有用户输入,防止恶意请求;使用 Content Security Policy (CSP) 来限制浏览器可以加载的资源;实施双因素身份验证 (2FA) 以增强用户身份验证的安全性。此外,监控 DataPower Gateway 的日志,检测可疑活动。升级后,请验证配置是否正确,并确认漏洞已成功修复。
修复方法
将 IBM DataPower Gateway 更新到不受 CSRF 影响的版本。请参阅 IBM advisory 以获取更多详细信息和具体的更新说明。
CVE 安全通讯
漏洞分析和关键警报直接发送到您的邮箱。
常见问题
什么是 CVE-2025-36375 — CSRF 在 IBM DataPower Gateway 中?
CVE-2025-36375 是 IBM DataPower Gateway (10.5.0.0–10.6.5.0) 中的跨站请求伪造 (CSRF) 漏洞,允许攻击者冒充受信任用户执行未经授权的操作。
我是否受到 CVE-2025-36375 在 IBM DataPower Gateway 中影响?
如果您正在使用受影响的 IBM DataPower Gateway 版本 (10.5.0.0–10.5.0.20, 10.6.0.0–10.6.0.8, 10.6.1.0–10.6.5.0),则可能受到影响。
我如何修复 CVE-2025-36375 在 IBM DataPower Gateway 中?
建议尽快升级到 IBM 发布的修复版本。如果无法升级,请实施缓解措施,例如访问控制和 CSP。
CVE-2025-36375 是否正在被积极利用?
目前尚无公开的漏洞利用程序,但 CSRF 漏洞通常容易被利用,建议尽快采取缓解措施。
在哪里可以找到 IBM DataPower Gateway 中 CVE-2025-36375 的官方公告?
请访问 IBM Security Bulletin 页面,搜索 CVE-2025-36375 以获取官方公告和修复信息。