Aruba Networks - CVE-2023-45617

Date de publication :

Un défaut de contrôle des saisies par les utilisateurs dans le service CLI d’ArubaOS et InstantOS permet à un attaquant non authentifié, en envoyant des requêtes PAPI spécifiquement forgées, de supprimer des fichiers de la base de données et de provoquer un déni de service.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à l’intégrité des données
Déni de service

Exploitation

La vulnérabilité exploitée est du type
CWE-404: Improper Resource Shutdown or Release

Détails sur l'exploitation
•    Vecteur d'attaque : Réseau
•    Complexité de l'attaque : Faible
•    Privilèges nécessaires pour réaliser l'attaque : Aucun
•    Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•    L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

ArubaOS 10.3.x toutes versions
ArubaOS 10.4.x version 10.4.0.0 et versions antérieures
ArubaOS 10.5.x version 10.5.0.0 et versions antérieures
Aruba InstantOS 6.4.x toutes versions
Aruba InstantOS 6.5.x toutes versions
Aruba InstantOS 8.4.x toutes versions
Aruba InstantOS 8.5.x toutes versions
Aruba InstantOS 8.6.x version 8.6.0.22 et versions antérieures
Aruba InstantOS 8.7.x toutes versions
Aruba InstantOS 8.8.x toutes versions
Aruba InstantOS 8.9.x toutes versions
Aruba InstantOS 8.10.x version 8.10.0.8 et versions antérieures
Aruba InstantOS 8.11.x version 8.11.1.2 et versions antérieures

Contournement provisoire

Activer la commande cluster-security sur les périphériques exécutant Aruba InstantOS 6.x ou 8.x empêche l’exploitation de la vulnérabilité.
Bloquer le port UDP/8211 sur les appareils exécutant ArubaOS 10 à tous les réseaux non certifiés.

Solutions ou recommandations

Les produits suivants ne sont plus mis à jour :
ArubaOS 10.3.x toutes versions
Aruba InstantOS 6.4.x toutes versions.
Aruba InstantOS 6.5.x toutes versions.
Aruba InstantOS 8.4.x toutes versions.
Aruba InstantOS 8.5.x toutes versions.
Aruba InstantOS 8.7.x toutes versions.
Aruba InstantOS 8.8.x toutes versions.
Aruba InstantOS 8.9.x toutes versions.
Il est recommandé de les remplacer par des produits alternatifs.

Mettre à jour ArubaOS 10.4.x vers la version 10.4.0.3 ou ultérieure.
Mettre à jour ArubaOS 10.5.x vers la version 10.5.0.1 ou ultérieure.
Mettre à jour Aruba InstantOS 8.6.x vers la version 8.6.0.22 ou ultérieure.
Mettre à jour Aruba InstantOS 8.10.x vers la version 8.10.0.8 ou ultérieure.
Mettre à jour Aruba InstantOS 8.11.x vers la version 8.11.1.2 ou ultérieure.

Des informations complémentaires sont disponibles dans le bulletin d’Aruba Networks.