Aruba Networks - CVE-2023-45615
Date de publication : 20/11/2023
Un défaut de contrôle de la mémoire dans le service CLI d’ArubaOS et Aruba InstantOS permet à un attaquant non authentifié, en envoyant des requêtes PAPI spécifiquement forgées, d’exécuter du code arbitraire en tant qu’utilisateur privilégié sur le système sous-jacent.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Exécution de code arbitraire
Exploitation
La vulnérabilité exploitée est du type
CWE-120: Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
ArubaOS 10.3.x toutes versions
ArubaOS 10.4.x version 10.4.0.0 et versions antérieures
ArubaOS 10.5.x version 10.5.0.0 et versions antérieures
Aruba InstantOS 6.4.x toutes versions
Aruba InstantOS 6.5.x toutes versions
Aruba InstantOS 8.4.x toutes versions
Aruba InstantOS 8.5.x toutes versions
Aruba InstantOS 8.6.x version 8.6.0.22 et versions antérieures
Aruba InstantOS 8.7.x toutes versions
Aruba InstantOS 8.8.x toutes versions
Aruba InstantOS 8.9.x toutes versions
Aruba InstantOS 8.10.x version 8.10.0.8 et versions antérieures
Aruba InstantOS 8.11.x version 8.11.1.2 et versions antérieures
Contournement provisoire
Activer la commande cluster-security sur les périphériques exécutant Aruba InstantOS 6.x ou 8.x empêche l’exploitation de la vulnérabilité.
Bloquer le port UDP/8211 sur les appareils exécutant ArubaOS 10 à tous les réseaux non certifiés.
Solutions ou recommandations
Les produits suivants ne sont plus mis à jour :
ArubaOS 10.3.x toutes versions
Aruba InstantOS 6.4.x toutes versions.
Aruba InstantOS 6.5.x toutes versions.
Aruba InstantOS 8.4.x toutes versions.
Aruba InstantOS 8.5.x toutes versions.
Aruba InstantOS 8.7.x toutes versions.
Aruba InstantOS 8.8.x toutes versions.
Aruba InstantOS 8.9.x toutes versions.
Il est recommandé de les remplacer par des produits alternatifs.
Mettre à jour ArubaOS 10.4.x vers la version 10.4.0.3 ou ultérieure.
Mettre à jour ArubaOS 10.5.x vers la version 10.5.0.1 ou ultérieure.
Mettre à jour Aruba InstantOS 8.6.x vers la version 8.6.0.22 ou ultérieure.
Mettre à jour Aruba InstantOS 8.10.x vers la version 8.10.0.8 ou ultérieure.
Mettre à jour Aruba InstantOS 8.11.x vers la version 8.11.1.2 ou ultérieure.
Des informations complémentaires sont disponibles dans le bulletin d’Aruba.