服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

ArubaOS 中存在六个严重漏洞

日期: 来源:代码卫士收集编辑:Bill Toulas

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士



Aruba Networks 发布安全公告,通知客户称其专有网络操作系统ArubaOS的多个版本中存在六个严重漏洞。


这些漏洞影响Aruba Mobility Conductor、Aruba Mobility Controllers、 Aruba-managed WLAN Gateways和 SD-WAN Gateways。Aruba Networks 是慧与公司 (HPE) 位于加州的分支机构,专注于提供计算机网络和无限连接解决方案。

这些漏洞可分为两类,一类是命令注入,一类是位于PAPI协议中的栈缓冲区溢出。所有漏洞都是由 Erik de Jong 发现并报告的。

命令注入漏洞是CVE-2023-22747、CVE-2023-22748、CVE-2023-22749和CVE-2023-22750,CVSS评分均为9.8。未认证的远程攻击者可通过UDP 端口8211向PAPI发送特殊构造的数据包,以ArubaOS 上权限用户身份执行任意代码。

栈缓冲区溢出漏洞是CVE-2023-22751和CVE-2023-22752,CVSS评分为9.8。未认证的远程攻击者可通过UDP端口8211向PAPI发送特殊构造的数据包,在ArubaOS 上以权限用户身份运行任意代码。

受影响版本为:

  • ArubaOS 8.6.0.19 及以下版本

  • ArubaOS 8.10.0.4 及以下版本

  • ArubaOS 10.3.1.0 及以下版本

  • SD-WAN 8.7.0.0-2.3.0.8 及以下版本

用户应升级到如下版本:

  • ArubaOS 8.10.0.5 及更高版本

  • ArubaOS 8.11.0.0 及更高版本

  • ArubaOS 10.3.1.1 及更高版本

  • SD-WAN 8.7.0.0-2.3.0.9 及更高版本



代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

QNAP推出新的漏洞奖励计划,覆盖应用、云服务和OS,最高赏金2万美元

Aruba 修复EdgeConnect 中的严重RCE和认证绕过漏洞

严重漏洞 TLStorm 2.0 影响大量 Aruba 和 Avaya 网络交换机

惠普企业警告:Sudo 漏洞可使攻击者获得 Aruba 平台的 root 权限

Aruba访问策略平台修复多个漏洞



原文链接

https://www.bleepingcomputer.com/news/security/aruba-networks-fixes-six-critical-vulnerabilities-in-arubaos/


题图:Pexels License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • 浏览器安全的主要风险和盲点

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士浏览器作为主要的工作界面,在当前的企业环境中发挥着重要作用。员工从经管理和未经管理的设备,通过浏览器访问网站、SaaS应用
  • ecology 9 SQL 注入漏洞分析

  • 前言2月23日友商发布了一篇 修复方案|泛微e-cology9 SQL注入高危漏洞[1], 笔者注意到了这个漏洞并对此进行了进一步分析。补丁笔者马上在官网[2]下载补丁,根据时间线下载了最
  • 正式开课!系统0day安全-二进制漏洞攻防

  • 二进制漏洞是可执行文件(PE、ELF文件等)因编码时考虑不周,造成软件执行了非预期的功能。由于二进制漏洞大都涉及到系统层面,所以危害程度比较高。因此,二进制漏洞的挖掘和分析就
  • 详解典型CVE内核漏洞

  • 内核,是一个操作系统的核心。是基于硬件的第一层软件扩充,提供操作系统的最基本的功能,是操作系统工作的基础,它负责管理系统的进程、内存、设备驱动程序、文件和网络系统,决定着
  • Xposed检测绕过

  • 本文为看雪论坛优秀文章看雪论坛作者ID:那年没下雪分享一些Xposed检测绕过的总结,很多加壳软件检测到xposed就会杀死当前软件进程。1、绕过jar Class检测// 过防止调用loadCla
  • CVE-2023-0050:GitLab跨站脚本漏洞通告

  • 赶紧点击上方话题进行订阅吧!报告编号:B6-2023-030301报告来源:360CERT报告作者:360CERT更新日期:2023-03-031 漏洞简述2023年03月03日,360CERT监测发现GitLab官方发布了GitLab跨
  • 供应链安全这件事,早就被朱元璋玩明白了

  • 第 22 叨如果城墙裂开一道缝,怎么才能知道是谁烧制的城砖有质量问题呢?公元1356年,朱元璋所率领的义军在打败元朝水军后,顺利攻占了集庆,也就是后来的明朝应天府(今江苏南京),从此有

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • ArubaOS 中存在六个严重漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Aruba Networks 发布安全公告,通知客户称其专有网络操作系统ArubaOS的多个版本中存在六个严重漏洞。这些漏洞影响Aruba Mobil
  • 浏览器安全的主要风险和盲点

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士浏览器作为主要的工作界面,在当前的企业环境中发挥着重要作用。员工从经管理和未经管理的设备,通过浏览器访问网站、SaaS应用
  • 经济不景气加剧网络安全技能短缺,怎么办?

  • 根据ESG和国际信息系统安全协会(ISSA)的最新研究报告,57%的组织声称他们受到了全球网络安全技能短缺的影响,44%的组织认为技能短缺在这几年里变得越发严重了。而现实中,我们可以
  • CISO应该如何协调安全和业务战略?

  • 一些经济学家预测,全球性的经济衰退很快就要到来,根据历史趋势,网络犯罪会因此提高一定的活跃度。有一些证据表明,宏观经济条件会影响网络犯罪的活跃度。例如,在经济衰退时期,人们
  • 《办法》施行满6个月,违法出境后果很严重!

  • 全文共2466字,阅读大约需6分钟。随着《数据出境安全评估办法》施行满6个月,未开展申报评估工作的组织将面临监管处罚风险。对此,我们建议出境组织尽快响应,务实准备,主动申报。本