خانه » هشدار HPE: وجود گذرواژه‌های hardcoded در اکسس‌پوینت‌های Aruba Instant On Access

هشدار HPE: وجود گذرواژه‌های hardcoded در اکسس‌پوینت‌های Aruba Instant On Access

توسط Vulnerbyt_News
29 بازدید
HPE warns of hardcoded passwords in Aruba access points گروه والنربایت vulnerbyte

شرکت Hewlett-Packard Enterprise (HPE) هشدار داده که در برخی از دستگاه‌های Aruba Instant On Access Point، اطلاعات کاربری از پیش تعریف‌شده در سیستم وجود دارد که به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت معمول، به رابط وب دستگاه دسترسی پیدا کنند.

Aruba Instant On Access

Aruba Instant On Access Pointها دستگاه‌های وای‌فای کوچک و قابل‌نصب هستند که به‌صورت plug-and-play طراحی شده‌اند و عمدتا برای کسب‌وکارهای کوچک تا متوسط استفاده می‌شوند. این دستگاه‌ها امکانات پیشرفته‌ای مثل شبکه مهمان و تفکیک ترافیک را در کنار مدیریت از طریق اپلیکیشن ابری یا موبایل ارائه می‌دهند.

آسیب پذیری با شناسه  CVE-2025-37103

مشکل امنیتی با شناسه CVE-2025-37103 ثبت شده و از نظر شدت، «بحرانی» (با امتیاز 9.8 در سیستم CVSS نسخه 3.1) ارزیابی شده‌است. این آسیب‌پذیری نسخه‌های فریم‌ور 3.2.0.1 و پایین‌تر را تحت تأثیر قرار می‌دهد.

در این دستگاه‌ها، نام کاربری و رمز عبور مدیریتی به‌صورت پیش‌فرض و ثابت در فریم‌ور کدنویسی شده‌اند. بنابراین، هر کسی که از وجود این اطلاعات آگاه باشد می‌تواند بدون نیاز به فرآیند احراز هویت معمول، به سیستم وارد شود. مهاجمان از این طریق قادر خواهند بود به سطح دسترسی مدیریتی برسند.

از آنجا که این اطلاعات در فریم‌ور به‌صورت ثابت تعبیه شده‌اند، بازیابی آن‌ها برای افراد با دانش فنی بالا کار دشواری نیست. دستیابی به رابط وب با سطح دسترسی ادمین به مهاجم امکان می‌دهد تنظیمات دستگاه را تغییر دهد، تنظیمات امنیتی را بازنویسی کند، بک‌دور نصب کند، ترافیک را مخفیانه شنود کند یا حتی به بخش‌های دیگر شبکه نفوذ کند.

کشف این آسیب‌پذیری توسط یک پژوهشگر امنیتی از تیم Sirius شرکت Ubisectech با نام مستعار ZZ انجام شده و مستقیما به شرکت HPE گزارش داده شده است.

به کاربران این دستگاه‌ها توصیه شده برای کاهش ریسک، فریم‌ور دستگاه خود را به نسخه 3.2.1.0 یا بالاتر ارتقا دهند. هیچ راه‌حل جایگزینی ارائه نشده و تنها راه ایمن‌سازی، نصب به‌روزرسانی است. HPE تأکید کرده که این آسیب‌پذیری بر روی دستگاه‌های Instant On Switches تأثیر ندارد.

آسیب‌پذیری با شناسه   CVE-2025-37102

در همین بولتن امنیتی، آسیب‌پذیری دوم با شناسه CVE-2025-37102 نیز معرفی شده که از نوع تزریق دستورات در رابط خط فرمان (CLI)دستگاه Aruba Instant On Access Point است و شدت آن “زیاد” اعلام شده است. این نقص امنیتی می‌تواند در کنار آسیب‌پذیری اول (CVE-2025-37103) مورد استفاده قرار گیرد، چراکه برای سوءاستفاده از آن نیاز به دسترسی مدیریتی وجود دارد. در صورت ترکیب این دو آسیب‌پذیری، مهاجم می‌تواند دستورهای دلخواه را به CLI تزریق کند، اطلاعات را استخراج کند، تنظیمات امنیتی را غیرفعال کند یا ماندگاری (پایداری در نفوذ) ایجاد نماید.

برای این مورد نیز تنها راهکار ارائه‌شده، به‌روزرسانی به نسخه 3.2.1.0 یا جدیدتر است. هیچ راه‌حل موقت یا جایگزینی وجود ندارد. در حال حاضر، شرکت HPE اعلام کرده گزارشی از سوءاستفاده عملی از این دو آسیب‌پذیری دریافت نکرده است. با این حال، این وضعیت ممکن است به‌سرعت تغییر کند، بنابراین نصب سریع به‌روزرسانی‌ها از اهمیت بالایی برخوردار است.

منابع:

همچنین ممکن است دوست داشته باشید

پیام بگذارید