CVE-2025-31993CVE-2025-31993是HCL Unica Centralized Offer Management(集中式优惠管理)产品中存在的一个服务端请求伪造(Server-Side Request Forgery, SSRF)漏洞。该漏洞于2025年10月12日由HCL公司的产品安全事件响应团队(PSIRT)披露,CVSS 3.1基础评分为3.5分,属于低危级别漏洞。
HCL Unica是IBM旗下后由HCL收购的一款企业级营销自动化平台,被广泛应用于客户关系管理(CRM)和营销活动管理领域。Centralized Offer Management模块负责集中管理和分发营销优惠信息,是企业营销活动中的核心组件。
该漏洞的根本原因在于应用程序对用户输入的验证不充分,攻击者可以通过提交精心构造的恶意输入,利用服务器端应用程序向内部或外部目标发起非预期的HTTP请求。由于该漏洞需要高权限(PR:H)才能利用,且需要用户交互(UI:R),因此其实际危害程度相对有限,但仍可能导致敏感信息泄露和有限的可用性影响。
SSRF漏洞通常允许攻击者利用受信任的服务器作为代理,访问内部网络资源、云元数据服务或其他受限资源。在企业营销环境中,此类漏洞可能被用于探测内网拓扑结构、访问云基础设施元数据,甚至作为进一步攻击的跳板。
服务端请求伪造(SSRF)是一种利用服务器端应用程序发起非预期网络请求的安全漏洞。在CVE-2025-31993中,HCL Unica Centralized Offer Management组件未能对用户提供的URL或网络请求参数进行充分的输入验证和过滤。
漏洞原理:
1. Centralized Offer Management组件提供了允许用户输入URL或服务端请求参数的接口功能;
2. 应用程序在处理这些输入时,直接将其用于服务端HTTP请求,而未对目标地址进行白名单校验或协议限制;
3. 攻击者可以构造特殊的URL(如指向内部IP地址、localhost、云元数据服务地址等),使服务器代替攻击者向这些目标发起请求;
4. 服务器获取的响应内容可能返回给攻击者,从而实现内部信息泄露。
利用方式:
- 攻击者需要具备高权限账户访问权限(PR:H),这意味着普通用户无法直接利用此漏洞;
- 需要用户交互(UI:R),可能是通过社会工程学手段诱使管理员点击恶意链接或在管理界面中提交恶意输入;
- 通过构造指向内部资源的URL(如http://169.254.169.254/latest/meta-data/访问云元数据),攻击者可以获取敏感的配置信息;
- 也可以利用此漏洞对内部服务进行端口扫描或访问受限的管理接口。
该漏洞的CVSS向量为AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:N/A:L,表明通过网络可利用、攻击复杂度低、需要高权限、需要用户交互、对机密性影响低、对完整性无影响、对可用性影响低。