چکیده

آسیب‌پذیری XSS ذخیره‌شده در کامپوننت IBM Business Automation Workflow از مجموعه IBM Cloud Pak for Business Automation شناسایی شده است. این ضعف به کاربر احراز هویت‌شده اجازه می‌دهد کد جاوااسکریپت دلخواه را در رابط وب (Web UI) تزریق کند و در نتیجه عملکرد سیستم را تغییر دهد و منجر به افشای اعتبارنامه‌ها در یک نشست فعال شود.

توضیحات

آسیب‌پذیری CVE-2025-36172 در کامپوننت IBM Business Automation Workflow از مجموعه IBM Cloud Pak for Business Automation ناشی از عدم خنثی‌سازی مناسب ورودی در تولید صفحات وب مطابق با CWE-79 است. این ضعف به کاربر احراز هویت‌شده اجازه می‌دهد کد جاوااسکریپت دلخواه را به‌صورت دائمی در رابط کاربری وب (Web UI) تزریق کند. در نتیجه، زمانی که سایر کاربران صفحات آلوده را مشاهده می‌کنند، کد مخرب اجرا شده و می‌تواند عملکرد برنامه را تغییر دهد یا منجر به سرقت کوکی‌ها، توکن‌های نشست و سایر اطلاعات ورود حساس شود. تأثیر اولیه این آسیب‌پذیری نسبتاً محدود است و معمولاً به افشای داده‌های سطح کاربری و تغییرات جزئی در رابط کاربری (UI) منجر می‌شود. در صورت پیکربندی ناامن نشست‌ها—برای مثال کوکی‌های قابل‌خواندن توسط جاوااسکریپت بدون HttpOnly، تنظیمات SameSite نامناسب یا فقدان CSP امکان سرقت توکن‌های نشست و در نتیجه Account Takeover وجود دارد.

بهره‌برداری از این ضعف نسبتاً آسان و قابل خودکارسازی است؛ مهاجم احراز هویت‌شده می‌تواند از طریق فیلدهای ورودی Web UI مانند بخش توضیحات یا کامنت در گردش‌کارها (workflows)، کد جاوااسکریپت مخرب را وارد کند. این کد هنگام بارگذاری صفحه توسط دیگر کاربران به‌صورت خودکار اجرا می‌شود و امکان استخراج اعتبارنامه‌ها یا داده‌های ذخیره‌شده در مرورگر را فراهم می‌سازد.

این آسیب‌پذیری به همراه چند ضعف امنیتی دیگر در IBM Cloud Pak for Business Automation شناسایی شده و در به‌روزرسانی‌های iFix شامل نسخه‌های 24.0.1-IF005،25.0.0-IF002 و 24.0.0-IF007 پچ شده است.

CVSS

Score Severity Version Vector String
6.4 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

لیست محصولات آسیب پذیر

Versions Product
affected from 25.0.0 through 25.0.0 Interim Fix 001

affected from 24.0.1 through 24.0.1 Interim Fix 004

affected from 24.0.0 through 24.0.0 Interim Fix 006

Cloud Pak for Business Automation

لیست محصولات بروز شده

Versions Product
24.0.0-IF007 or 24.0.1-IF005 or 25.0.0-IF002 Cloud Pak for Business Automation

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که IBM Cloud Pak را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
1,450 site:.ir “IBM Cloud Pak” IBM Cloud Pak

نتیجه گیری

این آسیب‌پذیری با شدت متوسط در IBM Cloud Pak for Business Automation، امکان تزریق XSS ذخیره شده و در نتیجه افشای اعتبارنامه‌ها را در رابط‌های کاربری وب را فراهم می کند. بهره برداری از آن در محیط‌های اتوماسیون کسب‌وکار می‌تواند منجر به سرقت نشست های معتبر و حتی حملات زنجیره‌ای شود. با توجه به انتشار به روزرسانی های امنیتی توسط IBM، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش سطح ریسک ضروری است:

  • به‌روزرسانی فوری: تمام نصب‌های Cloud Pak for Business Automation را به نسخه های امن 0.1-IF005، 25.0.0-IF002 و 24.0.0-IF007 (بر اساس نسخه مورد استفاده) ارتقا دهید. این پچ‌ها از طریق IBM Fix Central و صفحه پشتیبانی IBM در دسترس هستند و شامل اصلاح کامل ورودی‌های XSS می‌شوند.
  • اعتبارسنجی ورودی‌ها: در رابط های وب و workflowها از توابع خروجی سازی ایمن (مانند OWASP Java Encoder) برای فیلدهای ورودی استفاده کنید و سیاست امنیتی محتوا (CSP) را برای مسدود کردن اجرای اسکریپت‌های inline تنظیم نمایید.
  • محدودسازی دسترسی: دسترسی به رابط وب را بر اساس کنترل دسترسی مبتنی بر نقش (RBAC) محدود کنید و کاربران عادی را از فیلدهای پرریسک (مانند فیلدهای HTML) منع نمایید؛ همچنین،استفاده از HTTPS اجباری برای جلوگیری از سرقت کوکی‌ها ضروری است.
  • نظارت و ثبت لاگ: لاگ‌های Web UI و IBM Business Automation Workflow را با ابزارهایی مانند IBM Security QRadar یا Splunk مانیتور کنید و هشدارهایی برای ورودی‌های مشکوک تنظیم نمایید. سطح لاگ را به INFO یا بالاتر افزایش دهید تا تلاش‌های XSS شناسایی شود.
  • ایزوله‌سازی محیط: Cloud Pak را در محیط‌های کانتینری مانند Red Hat OpenShift (پلتفرم ابری IBM) اجرا کنید و دسترسی به رابط وب را با استفاده از فایروال اپلیکیشن وب (WAF) مانند IBM DataPower محدود سازید.
  • تست امنیتی: سیستم‌ها را با ابزارهای اسکن مانند OWASP ZAP یا Burp Suite برای شناسایی XSS ذخیره‌شده تست کنید و از روش‌های Fuzzing (تست تصادفی ورودی) برای ارزیابی مقاومت فیلدهای UI بهره ببرید. همچنین، تست نفوذ دوره‌ای در workflowهای اتوماسیون انجام دهید.
  • آموزش توسعه‌دهندگان و مدیران: تیم‌های IT و توسعه را درباره ریسک XSS در ابزارهای ابری IBM و ضرورت استفاده از اعتبار سنجی ورودی و اجرای CSP آموزش دهید.

اجرای این اقدامات، به‌ویژه به‌روزرسانی سریع iFixها و پیاده‌سازی CSP، ریسک بهره‌برداری از این آسیب‌پذیری را به‌طور چشمگیری کاهش داده و امنیت رابط‌های کاربری در محیط‌های اتوماسیون ابری را به‌صورت قابل‌توجهی افزایش می‌دهد.

امکان استفاده در تاکتیک های Mitre Attack

با فرض عدم وجود سیستم های دفاع در عمق امکان استفاده در تاکتیک های زیر وجود داد.

Initial Access (TA0001)
مهاجمِ احراز هویت‌شده (Authenticated user) از طریق فیلدهای ورودی Web UI که امکان وارد کردن متن /HTML را دارند، نقطه ورود ایجاد می‌کند؛ در عمل نیاز به دسترسی اولیه به پنل وب دارد و بردار حمله «حساب معتبر» یا «کاربر با دسترسی حداقلی» است.

Execution (TA0002)
کد جاوااسکریپتِ مخرب به‌صورت ذخیره‌شده در صفحه قرار می‌گیرد و در کانتکست مرورگر کاربران (یا مدیران) اجرا می‌شود

Credential Access (TA0006)
اجرای اسکریپت در مرورگر می‌تواند منجر به خواندن توکن‌ها یا کوکی‌های نشست در صورتی که HttpOnly/SameSite مناسب رعایت نشده باشند، و ارسال آن‌ها به دامنه مهاجم شود.

Discovery (TA0007)
مهاجم قادر است با تزریق و اجرای اسکریپت، اطلاعات متادیتا و مسیرهای UI، شناسه‌های داخلی گردش‌کار و توابع API را استخراج کند تا اهداف بعدی را تعیین کند.

Privilege Escalation (TA0004)
در حالت زنجیره‌ای، با سرقت نشست یا اجرای درخواست‌های مدیریتی از طریق JS، مهاجم ممکن است به عملکردهای سطح بالاتر دسترسی پیدا کند

Collection (TA0009)
اسکریپت اجراشده می‌تواند اطلاعات فرم‌ها، داده‌های پروفایل و محتوای صفحات را جمع‌آوری و برای مهاجم ارسال کند.

Exfiltration (TA0010)
داده‌های جمع‌آوری‌شده می‌توانند از طریق درخواست‌های شبکه (XHR/Beacon/Img) به خارج ارسال شوند.

Defense Evasion (TA0005)
مهاجم ممکن است payload را طوری قرار دهد که با قواعد اسکنرها تطابق نداشته باشد یا لاگ‌ها را دور بزند.

Lateral Movement (TA0008)
درصورت سرقت اعتبار یا نشست مدیریتی، مهاجم می‌تواند از کنسولِ آسیب‌دیده برای تعامل با سایر سرویس‌ها یا مدیریتِ منابع ابری/کانتینری (OpenShift) استفاده کند.

Impact
اثرات اصلی: افشای اطلاعات نشست، تغییر رابط کاربری و سرقت داده‌های کاربری که در شرایط پیکربندی ضعیف کوکی‌های قابل‌خواندن، فقدان CSP، توکن‌های بلندمدت می‌تواند به Session Hijacking و بالقوه Account Takeover منجر شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-36172
  2. https://www.cvedetails.com/cve/CVE-2025-36172/
  3. https://www.ibm.com/support/pages/node/7250047
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-36172
  5. https://vuldb.com/?id.330986
  6. https://cwe.mitre.org/data/definitions/79.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *