- شناسه CVE-2025-37103 :CVE
- CWE-798 :CWE
- yes :Advisory
- منتشر شده: جولای 8, 2025
- به روز شده: جولای 8, 2025
- امتیاز: 9.8
- نوع حمله: Authentication Bypass
- اثر گذاری: Arbitrary code execution(ACE)
- حوزه: نرم افزارهای شبکه و امنیت
- برند: Hewlett Packard Enterprise (HPE)
- محصول: HPE Networking Instant On
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری بحرانی به دلیل وجود اطلاعات کاربری هاردکد در رابط وب در دستگاههای HPE Networking Instant On Access Points شناسایی شده است. بهرهبرداری موفق از این آسیب پذیری به مهاجم اجازه میدهد احراز هویت دستگاه را دور زده و دسترسی مدیریتی کامل سیستم را به دست آورد.
توضیحات
در نرمافزار HPE Networking Instant On نسخههای 3.2.0.0 تا 3.2.0.1 اطلاعات ورود مدیریتی بهصورت هاردکد شده در رابط وب قرار گرفته است. مهاجم در صورت اطلاع از این اطلاعات، بدون نیاز به احراز هویت، میتواند وارد سیستم شود و کنترل کامل آن را به دست آورد. این آسیبپذیری از راه دور قابل بهرهبرداری بوده، نیازی به تعامل کاربر ندارد و با دسترسی پایین نیز قابل اجرا است؛ بنابراین سطح ریسک آن بسیار بالا ارزیابی شده است.
این آسیب پذیری میتواند به تنهایی یا در ترکیب با آسیبپذیری CVE-2025-37102 (اجرای فرمان از طریق CLI) مورد سوءاستفاده قرار گیرد و در نهایت منجر به کنترل کامل دستگاه شود.
شرکت HPE با انتشار نسخه 3.2.1.0 پچ امنیتی لازم را منتشر کرده و اعلام کرده است از هفته پایانی ژوئن 2025، بهروزرسانی خودکار در دستگاهها آغاز شده است. همچنین کاربران میتوانند از طریق اپلیکیشن یا رابط وب اقدام به بهروزرسانی دستی کنند.
CVSS
Score | Severity | Version | Vector String |
9.8 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 3.2.0.0 through 3.2.0.1 | HPE Networking Instant On |
لیست محصولات بروز شده
Versions | Product |
3.2.1.0 and above | HPE Networking Instant On |
نتیجه گیری
سازمانها باید در اسرع وقت نسبت به بهروزرسانی دستگاههای HPE Networking Instant On خود به نسخه 3.2.1.0 یا بالاتر اقدام کنند. همچنین محدودسازی دسترسی به رابطهای مدیریتی از طریق شبکه داخلی، اعمال فایروال و بررسی مداوم لاگها جهت شناسایی دسترسیهای غیرمجاز توصیه میشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-37103
- https://www.cvedetails.com/cve/CVE-2025-37103/
- https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw04894en_us&docLocale=en_US
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-37103
- https://vuldb.com/?id.315570
- https://nvd.nist.gov/vuln/detail/CVE-2025-37103
- https://cwe.mitre.org/data/definitions/798.html