CVE-2025-55265HCL Aftermarket DPC存在文件发现漏洞,CVSS 3.1评分为6.5(中危)。未经身份验证的攻击者可利用该漏洞,在需要用户交互的情况下,读取系统敏感文件,导致高机密性影响,并可能用于进一步攻击。
该漏洞源于HCL Aftermarket DPC在处理用户输入的文件路径时缺乏严格的边界检查。攻击者可以通过构造包含路径遍历序列(如../)的特制请求,绕过应用程序的访问限制。由于攻击向量为网络(AV:N),且无需认证(PR:N)但需要用户交互(UI:R),攻击者可能诱导受害者点击恶意链接触发漏洞。成功利用后,攻击者能够读取服务器上的敏感文件(如配置文件、日志等),从而获取关键信息用于后续的渗透活动。