CVE-2025-55264HCL Aftermarket DPC存在安全漏洞,未能在密码更改时使会话失效。攻击者可利用此漏洞在密码更改后仍持有有效会话,从而维持账户控制权并接管账户。
该漏洞源于HCL Aftermarket DPC缺少关键的会话管理逻辑。在标准的身份验证流程中,用户修改密码应触发所有现有会话的失效,以防止利用旧凭证的未授权访问。然而,该产品未执行此操作。利用该漏洞时,攻击者需先获取受害者的会话令牌(可能通过XSS或物理接触获取)。当受害者出于安全考虑修改密码时,系统并未撤销旧的会话令牌。因此,攻击者手中的旧令牌依然有效,使其无需重新认证即可继续访问受害者的账户,导致账户被完全接管。