IPBUF安全漏洞报告
English
CVE-2025-31954 CVSS 5.4 中危

CVE-2025-31954: HCL iAutomate 敏感信息泄露漏洞

披露日期: 2025-11-05

漏洞信息

漏洞编号
CVE-2025-31954
漏洞类型
敏感信息泄露
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
HCL iAutomate

相关标签

敏感信息泄露HCL iAutomate会话令牌泄露URL参数泄露中间件漏洞信息泄露

漏洞概述

HCL iAutomate v6.5.1和v6.5.2版本存在敏感信息泄露漏洞。该漏洞允许攻击者通过HTTP GET请求的查询字符串获取应用程序中未授权访问的敏感信息。攻击者无需特殊权限即可利用此漏洞,成功利用后可获取认证凭证、会话标识符、用户个人数据或其他业务敏感信息。此类信息泄露可能导致进一步的攻击,如账户接管、数据窃取或横向移动。建议受影响的用户尽快升级到修复版本或采取临时缓解措施。

技术细节

HCL iAutomate v6.5.1和v6.5.2版本在处理HTTP请求时存在设计缺陷。应用程序使用GET方法处理包含敏感信息的请求,并将这些信息以明文形式包含在URL查询字符串中。攻击者可以通过拦截网络流量、查看浏览器历史记录、检查服务器日志或利用中间人攻击等方式获取这些敏感信息。漏洞利用无需高权限账户,普通认证用户即可发起攻击,且无需用户交互。由于敏感数据暴露在URL中,还可能通过Referer头泄露给第三方,或被Web缓存服务器记录,造成信息二次泄露风险。

攻击链分析

STEP 1
步骤1
攻击者识别目标HCL iAutomate实例版本(v6.5.1或v6.5.2)
STEP 2
步骤2
攻击者通过正常认证流程获取低权限账户访问权限
STEP 3
步骤3
攻击者拦截或监控HTTP GET请求,识别包含敏感信息的查询字符串参数
STEP 4
步骤4
通过分析URL、服务器日志或网络流量获取暴露的敏感信息(如会话令牌、用户凭证)
STEP 5
步骤5
利用获取的敏感信息进行后续攻击,如会话劫持、权限提升或数据窃取

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # CVE-2025-31954 PoC - HCL iAutomate Sensitive Information Disclosure # Target: HCL iAutomate v6.5.1 / v6.5.2 target_url = "http://target-host/iAutomate/endpoint" # Sensitive data may be exposed in query string parameters payload = { "action": "getUserData", "userId": "admin", "sessionToken": "SENSITIVE_TOKEN_VALUE" } try: # Send GET request with sensitive parameters in query string response = requests.get(target_url, params=payload, timeout=10) print(f"[*] Status Code: {response.status_code}") print(f"[*] Request URL: {response.url}") print(f"[*] Response Length: {len(response.text)}") # Check if sensitive information is reflected or returned if "sensitive" in response.text.lower() or "token" in response.text.lower(): print("[!] Potential sensitive information disclosure detected") print(f"[*] Response snippet: {response.text[:500]}") except requests.exceptions.RequestException as e: print(f"[-] Request failed: {e}")

影响范围

HCL iAutomate v6.5.1
HCL iAutomate v6.5.2

防御指南

临时缓解措施
在官方补丁发布前,可采取以下临时缓解措施:1) 禁用详细查询日志记录,避免敏感信息被写入日志;2) 对所有API端点强制使用HTTPS;3) 配置Web应用防火墙规则过滤可疑请求;4) 实施IP白名单或额外的认证层;5) 监控服务器日志和网络流量中的异常模式;6) 考虑使用反向代理隐藏后端真实地址。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表