Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Déni de service à distance
  • Exécution de code arbitraire à distance
  • Falsification de requêtes côté serveur (SSRF)
  • Injection de code indirecte à distance (XSS)
  • Injection de requêtes illégitimes par rebond (CSRF)
  • Injection SQL (SQLi)
  • Élévation de privilèges

Systèmes affectés

  • AOS-CX versions 10.13.x antérieures à 10.13.1190
  • AOS-CX versions 10.16.x antérieures à 10.16.1060
  • AOS-CX versions 10.17.x antérieures à 10.17.1030
  • AOS-CX versions 10.18.x antérieures à 10.18.1002
  • AOS-CX versions antérieures à 10.10.1181
  • Fabric Composer versions antérieures à 7.3.4

Les versions 10.10.x d'AOS-CX ne sont plus maintenues et n'ont reçu les correctifs que pour les vulnérabilités critiques. Il est préférable de migrer vers une version maintenue.

Résumé

De multiples vulnérabilités ont été découvertes dans les produits HPE Aruba Networking. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation