Vulnerabilidad en ArubaOS (CVE-2017-9000)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
06/08/2018
Última modificación:
18/10/2018
Descripción
ArubaOS, en todas las versiones anteriores a la 6.3.1.25, versiones 6.4 anteriores a la 6.4.4.16, versiones 6.5.x anteriores a la 6.5.1.9, 6.5.2, versiones 6.5.3 anteriores a la 6.5.3.3, versiones 6.5.4 anteriores a la 6.5.4.2, versiones 8.x anteriores a la 8.1.0.4 de versiones FIPS y non-FIPS (afectadas por igual), se ha visto afectado por un acceso no autenticado a archivos arbitrarios. Un usuario no autenticado con acceso de red a un controlador de movilidad de Aruba en los puertos TCP 8080 u 8081 podría ser capaz de acceder a archivos arbitrarios almacenados en el controlador de movilidad. Los puertos 8080 y 8081 se emplean para funcionalidades de portal cautivo y escuchan, por defecto, en todas las interfaces IP del controlador de movilidad, incluyendo las interfaces de portal cautivo. El atacante podría acceder a archivos que contienen contraseñas, claves y otro tipo de información sensible que podría conducir al compromiso total del sistema.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* | 6.3.1.25 (excluyendo) | |
| cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* | 6.4 (incluyendo) | 6.4.4.16 (excluyendo) |
| cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* | 6.5.0 (incluyendo) | 6.5.1.9 (excluyendo) |
| cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* | 6.5.3 (incluyendo) | 6.5.3.3 (excluyendo) |
| cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* | 6.5.4 (incluyendo) | 6.5.4.2 (excluyendo) |
| cpe:2.3:o:hp:arubaos:*:*:*:*:*:*:*:* | 8.0 (incluyendo) | 8.1.0.4 (excluyendo) |
| cpe:2.3:o:hp:arubaos:6.5.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



