CVE-2025-31973HCL BigFix Service Management (SM) 存在配置安全问题,具体表现为“不安全的基础镜像版本使用”。由于系统构建时使用了过期或存在已知漏洞的基础镜像,导致容器化环境中继承了潜在的安全风险。这种不当配置可能被本地高权限攻击者利用,通过基础镜像中的已知缺陷对系统进行攻击,从而对应用程序的机密性、完整性和可用性造成一定程度的损害。
该漏洞源于容器镜像供应链中的配置缺陷。HCL BigFix Service Management (SM) 在构建或部署过程中,依赖于含有已知漏洞或未修补的过期基础镜像。根据CVSS 3.1向量分析,攻击向量为本地(AV:L),攻击复杂度低(AC:L),但需要高权限(PR:H)和用户交互(UI:R)。攻击者首先需要获得系统的高权限访问权限,随后通过检查容器环境识别出基础镜像的具体版本。一旦确认基础镜像存在特定的CVE(如内核提权漏洞或依赖库漏洞),攻击者即可在本地执行相应的利用代码。由于基础镜像的脆弱性直接影响上层应用的安全性,这种配置错误可能导致容器逃逸或敏感数据泄露。