- شناسه CVE-2025-36172 :CVE
- CWE-79 :CWE
- yes :Advisory
- منتشر شده: نوامبر 3, 2025
- به روز شده: نوامبر 3, 2025
- امتیاز: 6.4
- نوع حمله: Cross Site Scripting (XSS)
- اثر گذاری: Information Disclosure
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: IBM
- محصول: Cloud Pak for Business Automation
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری XSS ذخیرهشده در کامپوننت IBM Business Automation Workflow از مجموعه IBM Cloud Pak for Business Automation شناسایی شده است. این ضعف به کاربر احراز هویتشده اجازه میدهد کد جاوااسکریپت دلخواه را در رابط وب (Web UI) تزریق کند و در نتیجه عملکرد سیستم را تغییر دهد و منجر به افشای اعتبارنامهها در یک نشست فعال شود.
توضیحات
آسیبپذیری CVE-2025-36172 در کامپوننت IBM Business Automation Workflow از مجموعه IBM Cloud Pak for Business Automation ناشی از عدم خنثیسازی مناسب ورودی در تولید صفحات وب مطابق با CWE-79 است. این ضعف به کاربر احراز هویتشده اجازه میدهد کد جاوااسکریپت دلخواه را بهصورت دائمی در رابط کاربری وب (Web UI) تزریق کند. در نتیجه، زمانی که سایر کاربران صفحات آلوده را مشاهده میکنند، کد مخرب اجرا شده و میتواند عملکرد برنامه را تغییر دهد یا منجر به سرقت کوکیها، توکنهای نشست و سایر اطلاعات ورود حساس شود. تأثیر اولیه این آسیبپذیری نسبتاً محدود است و معمولاً به افشای دادههای سطح کاربری و تغییرات جزئی در رابط کاربری (UI) منجر میشود. در صورت پیکربندی ناامن نشستها—برای مثال کوکیهای قابلخواندن توسط جاوااسکریپت بدون HttpOnly، تنظیمات SameSite نامناسب یا فقدان CSP امکان سرقت توکنهای نشست و در نتیجه Account Takeover وجود دارد.
بهرهبرداری از این ضعف نسبتاً آسان و قابل خودکارسازی است؛ مهاجم احراز هویتشده میتواند از طریق فیلدهای ورودی Web UI مانند بخش توضیحات یا کامنت در گردشکارها (workflows)، کد جاوااسکریپت مخرب را وارد کند. این کد هنگام بارگذاری صفحه توسط دیگر کاربران بهصورت خودکار اجرا میشود و امکان استخراج اعتبارنامهها یا دادههای ذخیرهشده در مرورگر را فراهم میسازد.
این آسیبپذیری به همراه چند ضعف امنیتی دیگر در IBM Cloud Pak for Business Automation شناسایی شده و در بهروزرسانیهای iFix شامل نسخههای 24.0.1-IF005،25.0.0-IF002 و 24.0.0-IF007 پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 6.4 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 25.0.0 through 25.0.0 Interim Fix 001
affected from 24.0.1 through 24.0.1 Interim Fix 004 affected from 24.0.0 through 24.0.0 Interim Fix 006 |
Cloud Pak for Business Automation |
لیست محصولات بروز شده
| Versions | Product |
| 24.0.0-IF007 or 24.0.1-IF005 or 25.0.0-IF002 | Cloud Pak for Business Automation |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که IBM Cloud Pak را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 1,450 | site:.ir “IBM Cloud Pak” | IBM Cloud Pak |
نتیجه گیری
این آسیبپذیری با شدت متوسط در IBM Cloud Pak for Business Automation، امکان تزریق XSS ذخیره شده و در نتیجه افشای اعتبارنامهها را در رابطهای کاربری وب را فراهم می کند. بهره برداری از آن در محیطهای اتوماسیون کسبوکار میتواند منجر به سرقت نشست های معتبر و حتی حملات زنجیرهای شود. با توجه به انتشار به روزرسانی های امنیتی توسط IBM، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام نصبهای Cloud Pak for Business Automation را به نسخه های امن 0.1-IF005، 25.0.0-IF002 و 24.0.0-IF007 (بر اساس نسخه مورد استفاده) ارتقا دهید. این پچها از طریق IBM Fix Central و صفحه پشتیبانی IBM در دسترس هستند و شامل اصلاح کامل ورودیهای XSS میشوند.
- اعتبارسنجی ورودیها: در رابط های وب و workflowها از توابع خروجی سازی ایمن (مانند OWASP Java Encoder) برای فیلدهای ورودی استفاده کنید و سیاست امنیتی محتوا (CSP) را برای مسدود کردن اجرای اسکریپتهای inline تنظیم نمایید.
- محدودسازی دسترسی: دسترسی به رابط وب را بر اساس کنترل دسترسی مبتنی بر نقش (RBAC) محدود کنید و کاربران عادی را از فیلدهای پرریسک (مانند فیلدهای HTML) منع نمایید؛ همچنین،استفاده از HTTPS اجباری برای جلوگیری از سرقت کوکیها ضروری است.
- نظارت و ثبت لاگ: لاگهای Web UI و IBM Business Automation Workflow را با ابزارهایی مانند IBM Security QRadar یا Splunk مانیتور کنید و هشدارهایی برای ورودیهای مشکوک تنظیم نمایید. سطح لاگ را به INFO یا بالاتر افزایش دهید تا تلاشهای XSS شناسایی شود.
- ایزولهسازی محیط: Cloud Pak را در محیطهای کانتینری مانند Red Hat OpenShift (پلتفرم ابری IBM) اجرا کنید و دسترسی به رابط وب را با استفاده از فایروال اپلیکیشن وب (WAF) مانند IBM DataPower محدود سازید.
- تست امنیتی: سیستمها را با ابزارهای اسکن مانند OWASP ZAP یا Burp Suite برای شناسایی XSS ذخیرهشده تست کنید و از روشهای Fuzzing (تست تصادفی ورودی) برای ارزیابی مقاومت فیلدهای UI بهره ببرید. همچنین، تست نفوذ دورهای در workflowهای اتوماسیون انجام دهید.
- آموزش توسعهدهندگان و مدیران: تیمهای IT و توسعه را درباره ریسک XSS در ابزارهای ابری IBM و ضرورت استفاده از اعتبار سنجی ورودی و اجرای CSP آموزش دهید.
اجرای این اقدامات، بهویژه بهروزرسانی سریع iFixها و پیادهسازی CSP، ریسک بهرهبرداری از این آسیبپذیری را بهطور چشمگیری کاهش داده و امنیت رابطهای کاربری در محیطهای اتوماسیون ابری را بهصورت قابلتوجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
با فرض عدم وجود سیستم های دفاع در عمق امکان استفاده در تاکتیک های زیر وجود داد.
Initial Access (TA0001)
مهاجمِ احراز هویتشده (Authenticated user) از طریق فیلدهای ورودی Web UI که امکان وارد کردن متن /HTML را دارند، نقطه ورود ایجاد میکند؛ در عمل نیاز به دسترسی اولیه به پنل وب دارد و بردار حمله «حساب معتبر» یا «کاربر با دسترسی حداقلی» است.
Execution (TA0002)
کد جاوااسکریپتِ مخرب بهصورت ذخیرهشده در صفحه قرار میگیرد و در کانتکست مرورگر کاربران (یا مدیران) اجرا میشود
Credential Access (TA0006)
اجرای اسکریپت در مرورگر میتواند منجر به خواندن توکنها یا کوکیهای نشست در صورتی که HttpOnly/SameSite مناسب رعایت نشده باشند، و ارسال آنها به دامنه مهاجم شود.
Discovery (TA0007)
مهاجم قادر است با تزریق و اجرای اسکریپت، اطلاعات متادیتا و مسیرهای UI، شناسههای داخلی گردشکار و توابع API را استخراج کند تا اهداف بعدی را تعیین کند.
Privilege Escalation (TA0004)
در حالت زنجیرهای، با سرقت نشست یا اجرای درخواستهای مدیریتی از طریق JS، مهاجم ممکن است به عملکردهای سطح بالاتر دسترسی پیدا کند
Collection (TA0009)
اسکریپت اجراشده میتواند اطلاعات فرمها، دادههای پروفایل و محتوای صفحات را جمعآوری و برای مهاجم ارسال کند.
Exfiltration (TA0010)
دادههای جمعآوریشده میتوانند از طریق درخواستهای شبکه (XHR/Beacon/Img) به خارج ارسال شوند.
Defense Evasion (TA0005)
مهاجم ممکن است payload را طوری قرار دهد که با قواعد اسکنرها تطابق نداشته باشد یا لاگها را دور بزند.
Lateral Movement (TA0008)
درصورت سرقت اعتبار یا نشست مدیریتی، مهاجم میتواند از کنسولِ آسیبدیده برای تعامل با سایر سرویسها یا مدیریتِ منابع ابری/کانتینری (OpenShift) استفاده کند.
Impact
اثرات اصلی: افشای اطلاعات نشست، تغییر رابط کاربری و سرقت دادههای کاربری که در شرایط پیکربندی ضعیف کوکیهای قابلخواندن، فقدان CSP، توکنهای بلندمدت میتواند به Session Hijacking و بالقوه Account Takeover منجر شود.
منابع
