RCE Schwachstelle in HPE Aruba Networking VIA Clients

HPE Aruba Networking hat am 1. April 2025 ein Sicherheitsupdate veröffentlicht, das zwei signifikante Schwachstellen in ihrem VIA Client adressiert. Die offizielle Sicherheitsmitteilung, herausgegeben vom Aruba Security Incident Response Team (SIRT), betrifft Kunden, die HPE Aruba Networking VIA Clients in den Versionen 4.7.0 und darunter nutzen.

Schwachstelle CVE-2024-3661 – Unauthentifizierte Remote Code Execution
Ein Fehler im Netzwerk-Konfigurationsdienst des DHCP-Protokolls ermöglicht es einem nicht authentifizierten Angreifer, über den Netzwerkzugang VPN-Verkehr abzufangen. Bei erfolgreicher Ausnutzung könnten Angreifer vertrauliche Daten lesen, den Datenverkehr stören oder sogar modifizieren. Der Angriff erfolgt über benachbarte Netzwerke, wobei keine Nutzerinteraktion erforderlich ist. Die Schwachstelle erreicht einen CVSS v3 Basis-Score von 7.1 und wird als hoch eingestuft.

Schwachstelle CVE-2025-25041 – Arbitrary File Overwrite
Eine weitere kritische Schwachstelle betrifft den VIA Client auf Microsoft Windows. Hier kann ein lokaler Angreifer mithilfe dieser Lücke beliebige Dateien als Systembenutzer (NT AUTHORITY\SYSTEM) überschreiben, was unter Umständen zu einem Denial-of-Service (DoS) führen kann. Diese Schwachstelle betrifft ausschließlich die Windows-Version, während Linux- und Android-basierte Clients nicht betroffen sind. Mit einem CVSS v3 Basis-Score von 5.5 wird diese Schwachstelle als mittelschwer bewertet.

HPE Aruba Networking empfiehlt allen betroffenen Kunden, den VIA Client auf die Version 4.7.2 zu aktualisieren, um beide Schwachstellen vollständig zu beheben.

Related Posts

Kritischer Auth-Bypass in Fortinet-Produkten aktiv ausgenutzt (CVE-2024-55591, CVE-2025-24472)

Fortinet warnt vor einer kritischen Sicherheitslücke in FortiOS und FortiProxy, die derzeit aktiv ausgenutzt wird. Die Schwachstellen (CVE-2024-55591 und CVE-2025-24472) ermöglichen es Angreifern, über präparierte Anfragen an das Node.js WebSocket-Modul oder manipulierte CSF-Proxy-Requests die Authentifizierung zu umgehen und Super-Admin-Rechte zu erlangen.

Read More

Massives Datenleck bei X (Twitter)

Am 1. April 2025 hat ein Hacker unter dem Pseudonym ThinkingOne behauptet, 200 Millionen Nutzer-Datensätze sowie 2,8 Milliarden Twitter-IDs von X (ehemals Twitter) öffentlich gemacht zu haben. Zu den geleakten Informationen zählen unter anderem Nutzernamen, User-IDs, vollständige Namen, Standorte, E-Mail-Adressen, Follower-Zahlen, Profilbilder und weitere Profilinformationen.

Read More

Ghostscript 10.05.0 fixt mehrere kritische Sicherheitslücken

Am 12. März 2025 hat Artifex Software die neue Version Ghostscript 10.05.0 veröffentlicht. Neben funktionalen Verbesserungen behebt das Update gleich acht schwerwiegende Sicherheitslücken (CVE-2025-27830 bis CVE-2025-27837), von denen mehrere als kritisch eingestuft werden. Nutzer*innen von Ghostscript werden dringend aufgefordert, zeitnah auf die neueste Version zu aktualisieren. Alle Schwachstellen basieren auf klassischen Pufferüberläufen (CWE-120), mit Ausnahme von CVE-2025-27837, der ein Path Traversal-Problem (CWE-22) darstellt. Angreifer könnten mit präparierten Eingaben Code ausführen oder auf unautorisierte Dateien zugreifen.

Read More