Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
- Injection de code indirecte à distance (XSS)
- Élévation de privilèges
Systèmes affectés
- ClearPass Policy Manager 6.10.x antérieures à 6.10.8 Hotfix 1
- ClearPass Policy Manager 6.11.x antérieures à 6.11.2
- ClearPass Policy Manager 6.9.x antérieures à 6.9.13 Hotfix 1
Résumé
De multiples vulnérabilités ont été découvertes dans Aruba ClearPass Policy Manager. Elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données, un contournement de la politique de sécurité, une élévation de privilèges, une exécution de code arbitraire à distance et une injection de code indirecte à distance (XSS).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Aruba PSA-2023-003 du 14 mars 2023 https://www.arubanetworks.com/assets/alert/ARUBA-PSA-2023-003.txt
- Référence CVE CVE-2023-25589 https://www.cve.org/CVERecord?id=CVE-2023-25589
- Référence CVE CVE-2023-25590 https://www.cve.org/CVERecord?id=CVE-2023-25590
- Référence CVE CVE-2023-25591 https://www.cve.org/CVERecord?id=CVE-2023-25591
- Référence CVE CVE-2023-25592 https://www.cve.org/CVERecord?id=CVE-2023-25592
- Référence CVE CVE-2023-25593 https://www.cve.org/CVERecord?id=CVE-2023-25593
- Référence CVE CVE-2023-25594 https://www.cve.org/CVERecord?id=CVE-2023-25594
- Référence CVE CVE-2023-25595 https://www.cve.org/CVERecord?id=CVE-2023-25595
- Référence CVE CVE-2023-25596 https://www.cve.org/CVERecord?id=CVE-2023-25596