CVE-2025-15634HCL BigFix WebUI组件中发现一处权限绕过漏洞。该漏洞源于系统对特定页面的授权验证逻辑缺失,导致经过身份验证的低权限用户可以通过构造并发送特定的URL请求,直接访问本应受限的页面。成功利用此漏洞可导致敏感环境信息泄露,CVSS评分为4.3,风险等级为中危。
该漏洞的根本原因在于HCL BigFix WebUI未对部分受控页面实施严格的权限校验机制。在正常的业务逻辑中,只有具备管理员或特定权限的用户才能访问包含敏感环境信息的接口。然而,由于后端服务器在处理直接URL请求时,未验证当前会话用户是否拥有访问该资源的权限,导致访问控制列表(ACL)失效。利用方式相对简单:攻击者首先需要获取一个普通的低权限账户凭证并登录系统。随后,攻击者无需诱骗管理员点击链接,只需通过浏览器直接输入或通过脚本构造指向敏感页面的URL路径。服务器收到请求后,仅校验了用户是否登录,而未校验用户是否有权访问,从而返回了敏感数据。这属于典型的Broken Access Control缺陷。