Aruba Networks - CVE-2023-45615

Date de publication :

Un défaut de contrôle de la mémoire dans le service CLI d’ArubaOS et Aruba InstantOS permet à un attaquant non authentifié, en envoyant des requêtes PAPI spécifiquement forgées, d’exécuter du code arbitraire en tant qu’utilisateur privilégié sur le système sous-jacent.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Exécution de code arbitraire

Exploitation

La vulnérabilité exploitée est du type
CWE-120: Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')

Détails sur l'exploitation
•    Vecteur d'attaque : Réseau
•    Complexité de l'attaque : Faible
•    Privilèges nécessaires pour réaliser l'attaque : Aucun
•    Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•    L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

ArubaOS 10.3.x toutes versions
ArubaOS 10.4.x version 10.4.0.0 et versions antérieures
ArubaOS 10.5.x version 10.5.0.0 et versions antérieures
Aruba InstantOS 6.4.x toutes versions
Aruba InstantOS 6.5.x toutes versions
Aruba InstantOS 8.4.x toutes versions
Aruba InstantOS 8.5.x toutes versions
Aruba InstantOS 8.6.x version 8.6.0.22 et versions antérieures
Aruba InstantOS 8.7.x toutes versions
Aruba InstantOS 8.8.x toutes versions
Aruba InstantOS 8.9.x toutes versions
Aruba InstantOS 8.10.x version 8.10.0.8 et versions antérieures
Aruba InstantOS 8.11.x version 8.11.1.2 et versions antérieures

Contournement provisoire

Activer la commande cluster-security sur les périphériques exécutant Aruba InstantOS 6.x ou 8.x empêche l’exploitation de la vulnérabilité.

Bloquer le port UDP/8211 sur les appareils exécutant ArubaOS 10 à tous les réseaux non certifiés.

Solutions ou recommandations

Les produits suivants ne sont plus mis à jour :
ArubaOS 10.3.x toutes versions
Aruba InstantOS 6.4.x toutes versions.
Aruba InstantOS 6.5.x toutes versions.
Aruba InstantOS 8.4.x toutes versions.
Aruba InstantOS 8.5.x toutes versions.
Aruba InstantOS 8.7.x toutes versions.
Aruba InstantOS 8.8.x toutes versions.
Aruba InstantOS 8.9.x toutes versions.
Il est recommandé de les remplacer par des produits alternatifs.

Mettre à jour ArubaOS 10.4.x vers la version 10.4.0.3 ou ultérieure.
Mettre à jour ArubaOS 10.5.x vers la version 10.5.0.1 ou ultérieure.
Mettre à jour Aruba InstantOS 8.6.x vers la version 8.6.0.22 ou ultérieure.
Mettre à jour Aruba InstantOS 8.10.x vers la version 8.10.0.8 ou ultérieure.
Mettre à jour Aruba InstantOS 8.11.x vers la version 8.11.1.2 ou ultérieure.

Des informations complémentaires sont disponibles dans le bulletin d’Aruba.