RCE Schwachstelle in HPE Aruba Networking VIA Clients

HPE Aruba Networking hat am 1. April 2025 ein Sicherheitsupdate veröffentlicht, das zwei signifikante Schwachstellen in ihrem VIA Client adressiert. Die offizielle Sicherheitsmitteilung, herausgegeben vom Aruba Security Incident Response Team (SIRT), betrifft Kunden, die HPE Aruba Networking VIA Clients in den Versionen 4.7.0 und darunter nutzen.

Schwachstelle CVE-2024-3661 – Unauthentifizierte Remote Code Execution
Ein Fehler im Netzwerk-Konfigurationsdienst des DHCP-Protokolls ermöglicht es einem nicht authentifizierten Angreifer, über den Netzwerkzugang VPN-Verkehr abzufangen. Bei erfolgreicher Ausnutzung könnten Angreifer vertrauliche Daten lesen, den Datenverkehr stören oder sogar modifizieren. Der Angriff erfolgt über benachbarte Netzwerke, wobei keine Nutzerinteraktion erforderlich ist. Die Schwachstelle erreicht einen CVSS v3 Basis-Score von 7.1 und wird als hoch eingestuft.

Schwachstelle CVE-2025-25041 – Arbitrary File Overwrite
Eine weitere kritische Schwachstelle betrifft den VIA Client auf Microsoft Windows. Hier kann ein lokaler Angreifer mithilfe dieser Lücke beliebige Dateien als Systembenutzer (NT AUTHORITY\SYSTEM) überschreiben, was unter Umständen zu einem Denial-of-Service (DoS) führen kann. Diese Schwachstelle betrifft ausschließlich die Windows-Version, während Linux- und Android-basierte Clients nicht betroffen sind. Mit einem CVSS v3 Basis-Score von 5.5 wird diese Schwachstelle als mittelschwer bewertet.

HPE Aruba Networking empfiehlt allen betroffenen Kunden, den VIA Client auf die Version 4.7.2 zu aktualisieren, um beide Schwachstellen vollständig zu beheben.

Related Posts

Mögliches Datenleck bei Oracle

Ein mutmaßlicher Hackerangriff auf Oracle sorgt für Aufsehen: Auf dem Forum BreachForums behauptet der Nutzer „Rose87168“, er habe rund sechs Millionen Nutzerdaten aus Oracles LDAP- und SSO-Systemen gestohlen. Oracle dementiert einen Angriff weiterhin entschieden: Es habe keine Sicherheitsverletzung in der Oracle Cloud gegeben, betroffene Daten seien nicht Teil der OCI-Infrastruktur.

Read More

Kritische Kubernetes-Schwachstelle im Ingress NGINX Controller ermöglicht Clusterübernahme

Am 24. März 2025 wurden mehrere Schwachstellen im weit verbreiteten Ingress NGINX Controller für Kubernetes veröffentlicht – darunter die kritische Lücke CVE-2025-1974, die mit einem CVSS-Score von 9.8 bewertet wird. Insgesamt sind fünf Schwachstellen betroffen, von denen vier die Remote Code Execution (RCE) ermöglichen. Sie betreffen vor allem Installationen, bei denen der Validating Admission Controller öffentlich erreichbar ist oder auf anderem Weg kompromittiert werden kann.

Read More

Ghostscript 10.05.0 fixt mehrere kritische Sicherheitslücken

Am 12. März 2025 hat Artifex Software die neue Version Ghostscript 10.05.0 veröffentlicht. Neben funktionalen Verbesserungen behebt das Update gleich acht schwerwiegende Sicherheitslücken (CVE-2025-27830 bis CVE-2025-27837), von denen mehrere als kritisch eingestuft werden. Nutzer*innen von Ghostscript werden dringend aufgefordert, zeitnah auf die neueste Version zu aktualisieren. Alle Schwachstellen basieren auf klassischen Pufferüberläufen (CWE-120), mit Ausnahme von CVE-2025-27837, der ein Path Traversal-Problem (CWE-22) darstellt. Angreifer könnten mit präparierten Eingaben Code ausführen oder auf unautorisierte Dateien zugreifen.

Read More