CVE-2025-62317HCL AION受漏洞影响,敏感信息可能被包含在URL参数中。通过URL传递敏感数据可能会通过浏览器历史记录、日志或中间系统暴露它,导致在特定条件下意外地信息泄露。攻击者需具备邻接网络访问权限,且需要低权限和用户交互。
该漏洞源于HCL AION应用程序在处理用户请求时,将敏感信息(如会话ID、用户凭证或其他私密数据)直接编码在URL的查询参数中。根据CVSS 3.1向量(AV:A/AC:H/PR:L/UI:R/S:C/C:L),攻击者需要位于邻接网络中,拥有低权限账户,并诱导用户进行特定交互。由于URL请求会被记录在浏览器历史、代理服务器日志、防火墙日志以及ISP的访问日志中,攻击者可以通过访问这些日志文件或通过Referer头泄露机制获取完整的URL。一旦截获URL,攻击者即可解码其中的参数,从而窃取敏感信息。虽然机密性影响被评级为低(C:L),但在特定环境下仍可能造成数据泄露风险。