Kritische Schwachstellen in HPE Aruba Networking AOS-Software

Am 14. Januar 2025 veröffentlichte Hewlett Packard Enterprise (HPE) eine Sicherheitswarnung zu mehreren schwerwiegenden Schwachstellen in den Betriebssystemen AOS-8 und AOS-10, die in Aruba Mobility Conductors, Controllern und Gateways eingesetzt werden. Die Schwachstellen ermöglichen Authentifizierten die Ausführung beliebigen Codes und die Manipulation von Systemdateien über die Web- und CLI-Managementschnittstellen.

Die Schwachstellen betreffen zahlreiche Versionen von AOS-8 und AOS-10, insbesondere ältere und nicht mehr gewartete Versionen. Die Sicherheitslücken wurden von Erik de Jong über das HPE-Bug-Bounty-Programm gemeldet und als kritisch eingestuft (CVSS 7.2).

  1. CVE-2025-23051: Parameterinjektionsangriffe ermöglichen das Überschreiben von Systemdateien.
  2. CVE-2025-23052: Befehlsinjektionen erlauben die Ausführung privilegierter Befehle.

HPE empfiehlt, betroffene Geräte zu aktualisieren oder den Zugriff auf die Managementschnittstellen durch VLAN- und Firewall-Richtlinien zu beschränken. Fixes stehen in den neuesten AOS-Versionen zur Verfügung, die über das HPE Networking Support Portal heruntergeladen werden können.

Derzeit sind keine öffentlichen Exploits bekannt. Kunden sollten umgehend Maßnahmen ergreifen, um die Sicherheit ihrer Systeme zu gewährleisten.

Related Posts

Allianz Risk Barometer 2025: Cyber-Attacken bleiben weltweit das größte Risiko

Laut dem Allianz Risk Barometer 2025 sind Cybervorfälle erneut das größte Geschäftsrisiko. Datenschutzverletzungen, Ransomware und IT-Ausfälle betreffen 38 % der Unternehmen. Auch in Deutschland bleiben Cyberangriffe die größte Bedrohung für Unternehmen.

Read More

Hacker des CCC enthüllen Sicherheitslücken in elektronischer Patientenakte (ePA)

Der Chaos Computer Club (CCC) hat Ende 2024 gravierende Schwachstellen in der elektronischen Patientenakte (ePA) aufgedeckt. IT-Experten demonstrierten, wie leicht sich unbefugt Zugriff auf Millionen Gesundheitsdaten erlangen lässt. Die Enthüllungen werfen Zweifel an der Sicherheit des kurz vor dem Rollout stehenden Systems auf.

Read More

Kritische Schwachstellen in Ivanti Connect Secure, Policy Secure & ZTA Gateways (CVE-2025-0282, CVE-2025-0283)

Am 10. Januar 2025 veröffentlichte Ivanti Sicherheitsupdates für mehrere Produkte veröffentlicht, die eine kritische und eine hochgefährliche Schwachstelle beheben. Die betroffenen Systeme umfassen Ivanti Connect Secure, Policy Secure und die ZTA Gateways.

Read More