CVE-2025-31954HCL iAutomate v6.5.1和v6.5.2版本存在敏感信息泄露漏洞。该漏洞允许攻击者通过HTTP GET请求的查询字符串获取应用程序中未授权访问的敏感信息。攻击者无需特殊权限即可利用此漏洞,成功利用后可获取认证凭证、会话标识符、用户个人数据或其他业务敏感信息。此类信息泄露可能导致进一步的攻击,如账户接管、数据窃取或横向移动。建议受影响的用户尽快升级到修复版本或采取临时缓解措施。
HCL iAutomate v6.5.1和v6.5.2版本在处理HTTP请求时存在设计缺陷。应用程序使用GET方法处理包含敏感信息的请求,并将这些信息以明文形式包含在URL查询字符串中。攻击者可以通过拦截网络流量、查看浏览器历史记录、检查服务器日志或利用中间人攻击等方式获取这些敏感信息。漏洞利用无需高权限账户,普通认证用户即可发起攻击,且无需用户交互。由于敏感数据暴露在URL中,还可能通过Referer头泄露给第三方,或被Web缓存服务器记录,造成信息二次泄露风险。