Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades de HPE Aruba permiten acceso no autorizado a información sensible


Hewlett Packard Enterprise (HPE) ha revelado cuatro vulnerabilidades de alta gravedad en sus dispositivos Aruba Networking Instant On que podrían permitir a los atacantes acceder a información sensible de la red y interrumpir operaciones. Las fallas de seguridad, identificadas como CVE-2025-37165, CVE-2025-37166, CVE-2023-52340 y CVE-2022-48839, afectan a dispositivos que ejecutan la versión de software 3.3.1.0 y anteriores.



Hewlett Packard Enterprise (HPE) ha revelado cuatro vulnerabilidades de alta gravedad en sus dispositivos Aruba Networking Instant On que podrían permitir a los atacantes acceder a información sensible de la red y interrumpir operaciones.

Las fallas de seguridad, identificadas como CVE-2025-37165, CVE-2025-37166, CVE-2023-52340 y CVE-2022-48839, afectan a dispositivos que ejecutan la versión de software 3.3.1.0 o anteriores.

Detalles de las vulnerabilidades y evaluación de riesgo

La vulnerabilidad más crítica, CVE-2025-37165, expone detalles de la configuración de VLAN a través de interfaces de red no previstas cuando los dispositivos operan en modo router.

Los atacantes pueden inspeccionar los paquetes afectados para conocer la topología de la red interna y los ajustes de configuración.

Esta falla de divulgación de información tiene una puntuación CVSS v3.1 de 7.5 y no requiere autenticación para ser explotada.

ID de CVE Descripción Gravedad Puntuación CVSS Vector Vector de ataque
CVE-2025-37165 Exposición de información de VLAN en modo router Alta 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N Red
CVE-2025-37166 DoS mediante paquetes manipulados que causan apagado del dispositivo Alta 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H Red
CVE-2023-52340 Corrupción de memoria en el procesamiento de paquetes del kernel Alta 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H Red
CVE-2022-48839 Vulnerabilidad en el manejo de paquetes IPv4/IPv6 Alta 5.5 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H Local

CVE-2025-37166 permite ataques de denegación de servicio (DoS) mediante el envío de paquetes especialmente manipulados que obligan a los puntos de acceso a entrar en un estado no responsivo, lo que podría requerir reinicios físicos del hardware para restaurar su funcionalidad.

La vulnerabilidad surge de mecanismos inadecuados de procesamiento de paquetes y comparte la misma puntuación CVSS de 7.5 que la falla de divulgación de información.

Otras dos vulnerabilidades a nivel de kernel, CVE-2023-52340 y CVE-2022-48839, afectan el manejo de paquetes IPv4 e IPv6 del sistema operativo subyacente.

Estas fallas podrían provocar corrupción de memoria y bloqueos del sistema, con puntuaciones CVSS de 7.5 y 5.5, respectivamente.

Infraestructura afectada y riesgo de explotación

Las vulnerabilidades afectan específicamente a los puntos de acceso HPE Networking Instant On y a la serie de switches Aruba Instant On 1930 que ejecutan firmware 3.3.1.0 o anterior.

HPE ha confirmado que ningún otro producto de Aruba Networking se ve afectado por estas fallas de seguridad.

El investigador de seguridad Daniel J Blueman de Quora.org descubrió la vulnerabilidad de exposición de VLAN, mientras que Petr Chelmar de GreyCortex identificó la falla de denegación de servicio.

Las vulnerabilidades del kernel fueron descubiertas internamente por el equipo de ingeniería de Instant On de HPE durante auditorías de seguridad.

HPE afirma que no tiene evidencia de explotación activa en la naturaleza hasta la fecha de publicación del aviso, el 13 de enero de 2026.

Sin embargo, la naturaleza accesible a través de la red de tres de las vulnerabilidades y su baja complejidad de ataque aumentan significativamente el riesgo de explotación para dispositivos sin parches expuestos a redes internas o externas.

HPE ha lanzado la versión de software 3.3.2.0 que aborda las cuatro vulnerabilidades.

La compañía inició actualizaciones automáticas durante la semana del 10 de diciembre de 2025, lo que significa que muchos dispositivos ya podrían haber recibido el parche de seguridad.

Las organizaciones deben verificar las versiones de firmware de sus dispositivos a través de la aplicación móvil Instant On o el portal web y activar manualmente las actualizaciones si la aplicación automática de parches no ha ocurrido.

No existen soluciones alternativas para ninguna de las vulnerabilidades reveladas, por lo que la aplicación inmediata de parches es la única estrategia de mitigación efectiva.

Los administradores de red deben priorizar la actualización de dispositivos que manejen segmentos de red sensibles o proporcionen servicios de conectividad críticos.

HPE recomienda revisar periódicamente los procedimientos de gestión y seguridad del sistema para mantener la integridad de la infraestructura y protegerse contra vulnerabilidades similares en futuras versiones de software.



Fuentes:
https://cybersecuritynews.com/hpe-aruba-vulnerabilities/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.