CVE-2025-62312HCL AION存在一个安全漏洞,系统在身份验证过程中使用了基本授权令牌。这种不安全的认证方式可能导致用户凭证在网络传输中被拦截或滥用,尤其是在缺乏安全传输协议保护的环境下,存在较高的信息泄露风险,攻击者可借此获取敏感权限。
该漏洞的根本原因在于HCL AION系统在处理身份验证时,依赖不安全的基本授权(Basic Authorization)令牌。Basic Auth机制仅对凭证进行Base64编码,这是一种可逆的编码方式而非加密。在传输过程中,如果未严格强制使用HTTPS/TLS等安全传输协议,处于同一邻接网络(如同一WiFi或网段)的攻击者可以通过嗅探流量拦截数据包。一旦获取Authorization头部数据,攻击者可轻易解码还原出明文的用户名和密码。此外,该机制缺乏对重放攻击的有效防御,导致凭证一旦泄露,可能被长期滥用,进而危及系统的机密性。