Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ArubaOS (CVE-2017-9000)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
06/08/2018
Última modificación:
18/10/2018

Descripción

ArubaOS, en todas las versiones anteriores a la 6.3.1.25, versiones 6.4 anteriores a la 6.4.4.16, versiones 6.5.x anteriores a la 6.5.1.9, 6.5.2, versiones 6.5.3 anteriores a la 6.5.3.3, versiones 6.5.4 anteriores a la 6.5.4.2, versiones 8.x anteriores a la 8.1.0.4 de versiones FIPS y non-FIPS (afectadas por igual), se ha visto afectado por un acceso no autenticado a archivos arbitrarios. Un usuario no autenticado con acceso de red a un controlador de movilidad de Aruba en los puertos TCP 8080 u 8081 podría ser capaz de acceder a archivos arbitrarios almacenados en el controlador de movilidad. Los puertos 8080 y 8081 se emplean para funcionalidades de portal cautivo y escuchan, por defecto, en todas las interfaces IP del controlador de movilidad, incluyendo las interfaces de portal cautivo. El atacante podría acceder a archivos que contienen contraseñas, claves y otro tipo de información sensible que podría conducir al compromiso total del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* 6.3.1.25 (excluyendo)
cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* 6.4 (incluyendo) 6.4.4.16 (excluyendo)
cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* 6.5.0 (incluyendo) 6.5.1.9 (excluyendo)
cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* 6.5.3 (incluyendo) 6.5.3.3 (excluyendo)
cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* 6.5.4 (incluyendo) 6.5.4.2 (excluyendo)
cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* 8.0 (incluyendo) 8.1.0.4 (excluyendo)
cpe:2.3:o:hp:arubaos:6.5.2:*:*:*:*:*:*:*