CVE-2025-31951HCL BigFix RunBookAI 组件中存在一个严重的输入验证缺失漏洞,被识别为未经验证的命令输入或潜在的命令走私。该漏洞源于系统未能正确处理用户提供的输入数据,允许攻击者注入并执行未经授权的系统命令。由于该漏洞可被远程利用且无需用户交互,攻击者仅需低权限即可发起攻击。成功利用此漏洞可能导致攻击者完全控制受影响系统的机密性、完整性和可用性,造成严重的数据泄露或服务中断。
该漏洞技术原理在于 HCL BigFix RunBookAI 的特定组件在处理输入时缺乏足够的校验机制。攻击者可以通过网络向受影响的应用程序接口发送特制的恶意数据包。在这些数据包中,攻击者利用命令分隔符或特殊字符将恶意操作系统命令“走私”进合法的输入流中。由于应用程序直接将这些未经过滤的输入传递给系统 shell 或执行环境,导致恶意命令被解析并执行。攻击者利用此漏洞无需用户交互,且利用难度低(攻击复杂度为低),这使得攻击链非常高效。一旦命令执行成功,攻击者即可获得系统级权限,进而进行横向移动、数据窃取或破坏系统功能。