CVE-2025-31984HCL BigFix Service Management (SM) 存在安全配置错误漏洞,原因是缺少或不安全的“X-Content-Type-Options”响应标头。该缺陷可能导致浏览器执行 MIME 类型嗅探,将原本非脚本的内容错误地解释并执行。攻击者可利用此漏洞诱导受害者访问恶意链接,从而窃取敏感数据或执行任意脚本代码,但攻击需要用户交互且利用条件较为苛刻。
该漏洞的根本原因是 HCL BigFix SM 服务器未正确配置 HTTP 响应头“X-Content-Type-Options: nosniff”。在缺乏此安全标头的情况下,现代浏览器可能会忽略响应头中声明的 Content-Type,转而根据响应内容的实际字节特征进行“MIME 类型嗅探”,从而猜测文件的真正类型。攻击者若能影响响应内容(例如通过文件上传接口),可以上传一个包含恶意 JavaScript 代码但被声明为图片或文本的文件。当受害者被诱导访问该文件时,浏览器会将其嗅探为脚本并执行,导致跨站脚本 (XSS) 攻击。鉴于 CVSS 向量显示需要用户交互 (UI:R) 和低权限 (PR:L),攻击链通常涉及社会工程学手段,诱使已登录用户点击特制链接,进而利用浏览器的嗅探机制绕过部分安全检查。