CVE-2025-52659CVE-2025-52659是HCL AION Version 2中存在的一个信息泄露漏洞,漏洞类型为Cacheable HTTP Response(缓存型HTTP响应)。该漏洞允许攻击者通过本地访问方式,利用HTTP响应缓存机制,将敏感或动态内容意外存储在客户端或中间缓存中,从而可能导致未授权访问或信息泄露。漏洞的CVSS评分为2.8,属于低危级别。攻击向量为本地访问,需要低权限用户配合用户交互才能实施攻击。虽然该漏洞的机密性、完整性和可用性影响均为低或无,但由于其可能泄露敏感业务数据,仍需引起重视。漏洞由HCL安全团队([email protected])发现并披露,披露日期为2026年1月19日。建议受影响用户及时关注HCL官方安全公告,采取相应的修复措施。
该漏洞存在于HCL AION Version 2的HTTP响应处理机制中。当应用程序返回包含敏感信息的HTTP响应时,服务器未正确设置Cache-Control、Pragma等HTTP缓存控制头,或者设置了不恰当的缓存策略,导致响应被浏览器或代理服务器缓存。攻击者通过本地访问目标系统,可以利用浏览器的缓存机制或通过特定请求触发缓存行为,从而获取之前缓存的敏感信息。攻击过程包括:1)正常访问敏感功能模块,触发包含敏感数据的响应;2)该响应因缺少适当的缓存控制头而被缓存;3)攻击者通过同一浏览器或其他方式访问缓存文件,读取敏感信息。由于漏洞需要本地访问权限且需要用户交互,攻击复杂度较高,但在多用户环境或共享终端场景下风险显著。