CVE-2025-55271HCL Aftermarket DPC存在HTTP响应拆分漏洞。攻击者可通过构造特定请求利用该漏洞,根据Web应用对拆分响应的处理方式,可能执行任意命令或向响应中注入恶意内容,从而威胁系统安全。
该漏洞原理在于HCL Aftermarket DPC应用程序对用户输入缺乏严格的过滤,允许攻击者通过注入CRLF(回车换行)字符(%0d%0a)来操纵HTTP响应头。当应用程序将受污染的输入直接用于构造响应头时,攻击者可以截断原始响应并插入伪造的响应体。这种攻击可能导致缓存中毒、跨站脚本(XSS)等。在特定场景下,如应用后端逻辑不当处理响应,可能升级为任意命令执行(RCE)。攻击需网络访问,无需认证但需用户交互,攻击复杂度较高。