HPE Aruba Networking 已解决其 Aruba 接入点的命令行界面 (CLI) 服务中的三个关键漏洞,这些漏洞可能允许未经身份验证的攻击者在受影响的设备上远程执行代码。安全研究员 Erik De Jong 通过公司的漏洞赏金计划披露,可以通过向 PAPI UDP 端口 (8211) 发送特制数据包来利用这些漏洞(CVE-2024-42505、CVE-2024-42506 和 CVE-2024-42507)。
安全公告表明,这些漏洞会影响运行 Instant AOS-8 和 AOS-10 的 Aruba 接入点,具体受影响的版本包括 AOS-10.6.0.2 及更低版本、AOS-10.4.1.3 及更低版本、Instant AOS-8.12.0.1 及更低版本,以及 Instant AOS-8.10.0.13 及更低版本。敦促管理员从 HPE Networking Support Portal 安装最新的安全更新,以降低潜在风险。
作为临时措施,管理员可以在运行 Instant AOS-8.x 代码的设备上启用“集群安全”,或阻止 AOS-10 设备从不受信任的网络访问 UDP 端口 8211。HPE Aruba Networking 已确认 Networking Mobility Conductors、Mobility Controllers 和 SD-WAN Gateways 等其他产品不受这些漏洞的影响。目前没有关于主动利用的报告,也没有可用的公共漏洞利用代码。来源