CVE-2025-62305HCL AION 软件中存在一个安全漏洞,攻击者可利用特定操作触发带外(OOB)交互。该漏洞可能导致敏感信息的意外披露,攻击者通过诱导用户交互或利用相邻网络访问权限,将内部数据暴露至外部系统。
该漏洞的核心在于 HCL AION 处理特定业务逻辑时,对发起的网络请求缺乏严格的校验,允许产生带外(Out-of-Band)交互。攻击者无需高权限,仅需低权限账户配合用户交互(UI:R)即可利用此漏洞。利用场景通常涉及攻击者在可控的外部服务器上监听请求,通过构造恶意输入或诱导用户点击特定链接,致使目标服务器向攻击者的服务器发起连接。在此过程中,敏感数据(如内部路径、临时凭证或用户信息)可能被嵌入请求参数中带出。虽然攻击复杂度较高(AC:H)且受限于邻接网络(AV:A),但成功利用后,不仅会造成信息泄露(机密性影响),还可能因作用域变更(S:C)对系统的完整性和可用性造成连带影响。