HPE Arubaحفره‌های نفوذ موجود در access points
امنیت

شرکت HPE Aruba حفره‌های نفوذ موجود را مسدود می‌کند.

HPE Arubaحفره‌های نفوذ موجود در access points

شرکت HPE Aruba حفره‌های نفوذ موجود در access points را مسدود می‌کند.

به‌روزرسانی‌های firmware برای نقاط دسترسی HPE Aruba چندین حفره نفوذ حیاتی را که به مهاجمان امکان تزریق کد مخرب را می‌داد، برطرف می‌کند.

HPE Aruba هشدار می‌دهد که آسیب‌پذیری‌های امنیتی بحرانی access points این شرکت را تحت تأثیر قرار می‌دهد. این access points به مهاجمان شبکه اجازه می‌دهند بدون احراز هویت قبلی، کد دلخواه خود را تزریق و اجرا کنند. نرم‌افزار به‌روزرسانی شده برای رفع این آسیب‌پذیری‌ها طراحی شده و مدیران IT باید آن را به سرعت نصب کنند.

در اطلاعیه امنیتی، توسعه‌دهندگان HPE Aruba اعلام کردند که این به‌روزرسانی‌ها در مجموع شش آسیب‌پذیری امنیتی را برطرف می‌کند. شدت دو مورد از این آسیب‌پذیری‌ها بحرانی، سه مورد در دسته پرخطر و یکی در سطح متوسط ارزیابی شده است.

آسیب‌پذیری‌های امنیتی بحرانی در access points HPE Aruba
با ارسال network packets به دقت طراحی‌شده، مهاجمان می‌توانند از یک آسیب‌پذیری در پروتکل PAPI سوءاستفاده کرده و فرمان‌هایی را به سرویس رابط خط فرمان (CLI) زیرین ارسال کنند. این موضوع منجر به اجرای کد دلخواه با حقوق کاربر دارای دسترسی بالا در سیستم‌عامل می‌شود (CVE-2024-42509، امتیاز CVSS 9.8، سطح خطر «بحرانی»). آسیب‌پذیری امنیتی دیگری نیز توصیف مشابهی دارد (CVE-2024-47460، امتیاز CVSS 9.0، بحرانی).

کاربران وارد شده نیز می‌توانند فرمان‌هایی را به سرویس CLI در سیستم‌عامل‌های Instant AOS-8 و AOS-10 ارسال کنند. این موضوع نیز به اجرای کد تزریق‌شده منجر شده و می‌تواند به طور کامل سیستم‌عامل را به خطر بیندازد (CVE-2024-47461، امتیاز CVSS 7.2، سطح خطر «بالا»). علاوه بر این، کاربران احراز هویت‌شده می‌توانند در Instant AOS-8 و AOS-10 فایل‌های دلخواه ایجاد کنند. این امکان اجرای کد دلخواه توسط مهاجمان را فراهم می‌کند (CVE-2024-47462، CVE-2024-47463، امتیاز CVSS 7.2، بالا). به‌دلیل وجود یک آسیب‌پذیری در مسیریابی فایل‌ها، امکان دسترسی به فایل‌های غیرمجاز نیز وجود دارد که به کاربران وارد شده در Instant AOS-8 و AOS-10 اجازه می‌دهد تا فایل‌های دلخواه خود را کپی کنند (CVE-2024-47464، امتیاز CVSS 6.8، متوسط).

در اطلاعیه امنیتی همچنین به اقدامات موقتی اشاره شده که می‌تواند از سوءاستفاده از این آسیب‌پذیری‌ها تا زمان ارائه به‌روزرسانی جلوگیری کند. این اطلاعیه همچنین فهرست کامل دستگاه‌های تحت تأثیر را ارائه می‌دهد. به‌روزرسانی‌ها برای نسخه‌های firmware آسیب‌پذیر در دسترس هستند: برای AOS-10.7.xx، نسخه ۱۰.۷.۰.۰ مشکلات را برطرف می‌کند؛ برای AOS-10.4.xx، نسخه‌های ۱۰.۴.۱.۵ و جدیدتر موجود هستند. Instant AOS-8 8.12.xx از نسخه ۸.۱۲.۰.۳ و Instant AOS-8 8.10.xx از نسخه ۸.۱۰.۰.۱۴ محافظت می‌شود. این به‌روزرسانی‌ها را می‌توان از Portal نرم‌افزاری شبکه HPE دانلود کرد.
حدود یک ماه پیش، HPE Aruba مجبور شد چندین شکاف امنیتی در firmware نقاط دسترسی خود را برطرف کند. این آسیب‌پذیری‌ها نیز به مهاجمان شبکه امکان تزریق و اجرای کد مخرب را می‌دادند.

    دیدگاهتان را بنویسید

    نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *