HPE Aruba Networking (anteriormente Aruba Networks) ha publicado actualizaciones de seguridad para solucionar fallos críticos que afectan a ArubaOS y que podrían dar lugar a la ejecución remota de código (RCE) en los sistemas afectados.
De los 10 defectos de seguridad, cuatro se consideran de gravedad crítica:
Un actor de amenazas podría explotar los fallos de desbordamiento de búfer mencionados enviando paquetes especialmente diseñados destinados al puerto UDP (8211) de la interfaz de programación de aplicaciones de procesos (PAPI), obteniendo así la capacidad de ejecutar código arbitrario como usuario con privilegios en el sistema operativo subyacente.
Las vulnerabilidades, que afectan a Mobility Conductor (anteriormente Mobility Master), Mobility Controllers, y WLAN Gateways y SD-WAN Gateways gestionados por Aruba Central, están presentes en las siguientes versiones de software:
También afectan a las versiones de software de ArubaOS y SD-WAN que han alcanzado el estado de fin de mantenimiento:
Se ha atribuido a un investigador de seguridad llamado Chancen el descubrimiento y la notificación de siete de los 10 problemas, incluidas las cuatro vulnerabilidades críticas de desbordamiento de búfer.
Se recomienda a los usuarios que apliquen las últimas correcciones para mitigar las amenazas potenciales. Como solución temporal para ArubaOS 8.x, la empresa recomienda a los usuarios que activen la función de seguridad PAPI mejorada utilizando una clave no predeterminada.
Fuente: thehackernews