CVE-2025-31982CVE-2025-31982 是 HCL BigFix Service Management (SM) 中发现的一个安全漏洞。该产品存在部分未在用户界面中公开链接或显示的目录,但由于配置不当,这些目录可能被直接访问。攻击者利用此漏洞可以绕过正常的访问限制,获取敏感信息或滥用系统的敏感功能,从而增加了信息泄露的风险。
该漏洞源于应用程序对特定目录的访问控制机制存在缺陷。在 HCL BigFix Service Management 中,某些目录虽然在公开导航中不可见(即未链接或隐藏),但并未在服务器端实施严格的权限验证。攻击者只需具备低权限账户(PR:L),并在一定的用户交互(UI:R)辅助下,通过构造特定的 HTTP 请求直接访问这些目录路径。由于攻击复杂度较高(AC:H)且需要用户交互,利用难度相对较大,但一旦成功,攻击者即可读取敏感文件或触发未授权的功能操作,导致信息泄露或系统功能被滥用。