Kritisk sårbarhet i HPE OneView med toppscore 10.0
Hewlett Packard Enterprise har gitt ut en rettelse for en kritisk sårbarhet i OneView, programvaren de bruker til å forvalte og automatisere servere, lagring og nettverk. Sårbarheten CVE-2025-37164 gir kjøring av kode over nettverket uten autentisering og har fått høyeste CVSS v3.1-verdi, 10.0. Detaljene er foreløpig begrenset, men ifølge analyse fra Rapid7 er feilen trolig knyttet til et REST API-endepunkt uten autentisering. Alle OneView-versjoner før 11.00 er berørt, og administratorer bør oppdatere så snart som mulig.
Hva det betyr for virksomheten
OneView styrer selve grunnmuren i datasenteret. En angriper med kontroll her har ikke kompromittert én server, men kapasiteten til å styre alle. Verktøy for infrastrukturforvaltning er ofte plassert i administrasjonsnett som blir behandlet som interne og trygge, og derfor sjelden gjennomgått.
Berigo anbefaler
- Oppdater til OneView 11.00 eller nyere så snart endringsvinduet tillater det.
- Kontroller at administrasjonsgrensesnittet ikke er tilgjengelig fra noe nett brukerne har tilgang til.
- Gjennomgå hvem som faktisk har administratortilgang til infrastrukturforvaltningen.
- Kontroller logger for uventede API-kall mot OneView i tiden før oppdateringen.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt