CVE-2025-62309HCL AION软件存在信息泄露漏洞。由于特定输入字段未禁用浏览器的自动完成功能,导致用户输入的敏感信息(如凭证、个人数据等)可能被存储在本地浏览器中。在特定条件下,若攻击者获得对用户浏览器的访问权限,可能导致这些敏感信息被意外获取和利用。该漏洞CVSS v3.1评分为2.6,属于低危风险。
该漏洞的根本原因在于HCL AION的Web应用程序前端代码未对敏感输入字段正确配置`autocomplete`属性。根据HTML规范及安全最佳实践,涉及敏感数据的表单字段应显式设置`autocomplete="off"`或使用特定的自动填充令牌以防止浏览器缓存。漏洞利用场景通常发生在用户使用受共享或受感染的计算机/浏览器访问HCL AION系统时。当用户在受影响的字段中输入数据并提交表单后,浏览器会提示保存或自动保存这些信息。由于攻击向量为邻接(AV:A),攻击者需要具备一定的网络或物理接近性。利用该漏洞需要低权限(PR:L)且需要用户交互(UI:R)。攻击者一旦获取到受害者的浏览器上下文,即可通过开发者工具或恶意脚本读取本地存储的自动填充数据,从而造成机密性泄露(C:L)。