IPBUF安全漏洞报告
English
CVE-2025-62309 CVSS 2.6 低危

CVE-2025-62309 HCL AION 自动完成功能致信息泄露

披露日期: 2026-05-14

漏洞信息

漏洞编号
CVE-2025-62309
漏洞类型
信息泄露
CVSS评分
2.6 低危
攻击向量
邻接 (AV:A)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
HCL AION

相关标签

信息泄露HCL AIONAutocomplete客户端漏洞低危

漏洞概述

HCL AION软件存在信息泄露漏洞。由于特定输入字段未禁用浏览器的自动完成功能,导致用户输入的敏感信息(如凭证、个人数据等)可能被存储在本地浏览器中。在特定条件下,若攻击者获得对用户浏览器的访问权限,可能导致这些敏感信息被意外获取和利用。该漏洞CVSS v3.1评分为2.6,属于低危风险。

技术细节

该漏洞的根本原因在于HCL AION的Web应用程序前端代码未对敏感输入字段正确配置`autocomplete`属性。根据HTML规范及安全最佳实践,涉及敏感数据的表单字段应显式设置`autocomplete="off"`或使用特定的自动填充令牌以防止浏览器缓存。漏洞利用场景通常发生在用户使用受共享或受感染的计算机/浏览器访问HCL AION系统时。当用户在受影响的字段中输入数据并提交表单后,浏览器会提示保存或自动保存这些信息。由于攻击向量为邻接(AV:A),攻击者需要具备一定的网络或物理接近性。利用该漏洞需要低权限(PR:L)且需要用户交互(UI:R)。攻击者一旦获取到受害者的浏览器上下文,即可通过开发者工具或恶意脚本读取本地存储的自动填充数据,从而造成机密性泄露(C:L)。

攻击链分析

STEP 1
步骤1
攻击者识别HCL AION系统中未设置autocomplete属性的敏感输入字段。
STEP 2
步骤2
诱导或等待合法用户在受影响的表单中输入敏感信息(如用户名、密码)。
STEP 3
步骤3
浏览器将用户输入的敏感数据保存在本地缓存或自动填充历史记录中。
STEP 4
步骤4
攻击者利用邻接网络权限或物理接触,访问受害者的浏览器环境。
STEP 5
步骤5
攻击者提取浏览器中存储的敏感信息,导致数据泄露。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- Proof of Concept: Autocomplete enabled on sensitive field --> <!-- This demonstrates the vulnerability where autocomplete is not disabled --> <form action="https://example.com/hcl-aion/login" method="post"> <!-- Vulnerable field: missing autocomplete="off" --> Username: <input type="text" name="username" /><br> Password: <input type="password" name="password" /><br> <input type="submit" value="Submit" /> </form>

影响范围

HCL AION (具体受影响版本请参考官方KB0130636)

防御指南

临时缓解措施
建议暂时在受影响的HCL AION系统页面禁用浏览器的自动完成功能,或指导用户在公共/共享设备上使用后清除浏览器缓存和保存的表单数据,直到官方补丁完全部署。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表