Veille réglementaire
Alertes de sécurité majeures sur les équipements réseau HPE Aruba : risques critiques et correctifs urgents
ANSSI / CERT-FR — Alertes & avis
Le Centre d’Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis d’urgence concernant des vulnérabilités multiples affectant les produits HPE Aruba Networking. Ces failles exposent les infrastructures réseau à des risques majeurs, incluant notamment l’exécution de code arbitraire à distance, l’élévation de privilèges et des attaques par déni de service.
Risques identifiés et impacts potentiels
- Atteintes à l’intégrité et à la confidentialité des données : exploitation possible de vulnérabilités pour accéder ou modifier des informations sensibles.
- Contournement des politiques de sécurité : possibilité de contourner les mécanismes de contrôle d’accès configurés.
- Exécution de code arbitraire à distance : risque d’injection de commandes malveillantes via des requêtes réseau.
- Élévation de privilèges : exploitation de failles pour obtenir des droits d’administration non autorisés.
- Attaques par déni de service (DoS) : perturbation des services réseau par saturation des ressources.
- Autres vecteurs d’attaque : falsification de requêtes côté serveur (SSRF), injection de code indirecte (XSS), injection SQL (SQLi), et attaques par rebond (CSRF).
Systèmes concernés et versions vulnérables
Les vulnérabilités impactent les gammes suivantes d’équipements réseau HPE Aruba :
- AOS-CX :
- Versions antérieures à 10.10.1181
- Versions 10.13.x antérieures à 10.13.1190
- Versions 10.16.x antérieures à 10.16.1060
- Versions 10.17.x antérieures à 10.17.1030
- Versions 10.18.x antérieures à 10.18.1002
- Fabric Composer : versions antérieures à 7.3.4
Les versions 10.10.x d’AOS-CX ne font plus l’objet de correctifs, sauf pour les vulnérabilités critiques. Une migration vers une version maintenue est fortement recommandée.
Mesures correctives et recommandations
Pour atténuer les risques, le CERT-FR recommande de se référer aux bulletins de sécurité publiés par HPE Aruba Networking, disponibles via les liens suivants :
- Bulletin HPESBNW05133
- Bulletin HPESBNW05134
Ces documents détaillent les correctifs applicables et les procédures de mise à jour à déployer en priorité. Une application immédiate des patches est essentielle pour réduire l’exposition aux attaques exploitant ces vulnérabilités.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.