CVE-2025-31991HCL DevOps Velocity在用户登录尝试时未能正确执行速率限制机制,导致系统容易受到暴力破解攻击。攻击者可以利用此漏洞绕过登录失败次数的限制,无限次尝试猜测用户密码。该漏洞可能被用于获取用户账户权限,进而对系统完整性造成严重影响。厂商已在版本5.1.7中发布了该问题的修复补丁。
该漏洞的根本原因是HCL DevOps Velocity的认证模块缺乏有效的速率限制控制。在正常的身份验证流程中,系统应当检测并阻止来自同一来源的连续失败登录请求,以防止自动化攻击。然而,由于该安全控制的缺失,攻击者可以编写脚本并发发送大量的HTTP POST请求至登录端点。尽管CVSS评分中要求攻击者拥有高权限(PR:H),这通常指利用该漏洞可能针对现有高权限用户进行密码猜测或特定上下文下的利用。一旦攻击者通过字典攻击或撞库成功猜解出凭证,即可登录系统并执行未授权操作,导致完整性受损(I:H)。