CVE-2025-62327CVE-2025-62327是HCL DevOps Deploy中的一个信息泄露安全漏洞。该漏洞影响版本8.1.2.0至8.1.2.3。攻击前提是攻击者需要具备LLM配置权限。漏洞源于系统设计缺陷,允许具有特定权限的用户恢复之前保存的用于执行已认证LLM查询的凭据。这些凭据可能包含访问LLM服务的敏感认证信息,如API密钥、用户名密码或其他认证令牌。成功利用此漏洞可导致敏感凭据信息泄露,攻击者可利用这些凭据进一步访问相关LLM服务或执行未授权操作。虽然CVSS评分为4.9(中等严重程度),但考虑到涉及认证凭据的泄露,攻击者可能在获取凭据后造成更严重的连锁影响。该漏洞无需用户交互,攻击者可通过网络远程利用,但需要具备高权限(LLM配置权限)才能实施攻击。
该漏洞属于访问控制不当导致的信息泄露问题。在HCL DevOps Deploy的LLM集成功能中,系统允许配置LLM查询的认证凭据。正常情况下,这些凭据应该仅用于执行LLM查询操作,且在界面上应该被遮蔽或不可恢复。然而,由于访问控制机制存在缺陷,具有LLM配置权限的用户可以绕过限制,恢复并查看之前保存的凭据明文。攻击者需要首先获得HCL DevOps Deploy的有效账户,并确保该账户具有LLM配置的权限。然后通过访问LLM配置界面或相关API接口,触发凭据恢复功能。系统未能正确验证用户请求凭据恢复操作的权限,或者未对已保存的凭据进行适当的加密保护,导致敏感信息可被具有特定权限的用户获取。攻击者获取凭据后,可利用这些凭据访问外部LLM服务,可能导致数据泄露或未授权使用LLM服务。