CVE-2025-62311HCL AION 软件中存在一处安全隐患,其后端服务组件可能通过不安全的 HTTP 信道传输敏感的服务详情信息。由于缺乏加密保护,攻击者在满足特定网络条件(如邻接网络)时,可能拦截这些数据。该漏洞利用门槛较低,仅需低权限账户配合用户交互即可触发,可能导致敏感信息泄露及后续的安全风险。
该漏洞源于 HCL AION 后端服务未正确配置加密传输协议,导致部分通信数据通过明文 HTTP 协议进行传输。根据 CVSS 3.1 评分向量(AV:A/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:L),攻击者需要处于邻接网络环境,并拥有低权限账户。在特定的用户交互下,攻击者可利用中间人攻击(MITM)技术或网络嗅探工具捕获数据包。由于数据未经过 SSL/TLS 加密,攻击者可以直接读取流量中的后端服务详情、配置参数或其他敏感凭证,从而造成信息泄露。