CVE-2025-31957HCL BigFix Service Management 存在跨站请求伪造(CSRF)漏洞。攻击者可诱导已认证用户访问恶意链接,利用用户身份执行未授权操作,可能导致敏感数据泄露或系统配置被恶意修改。
该漏洞源于HCL BigFix Service Management未对关键业务请求实施严格的跨站请求伪造防护机制。攻击者可构造特制的HTML页面,其中包含针对目标系统的恶意HTTP请求。当具有低权限或更高权限的已登录用户访问该页面时,浏览器会利用用户的会话Cookie自动向服务器发送请求。由于服务器未能验证请求的来源合法性(如缺少CSRF Token或Referer校验),服务器将误认为这是用户的合法操作并执行,从而在用户不知情的情况下造成数据泄露或非授权更改。