Kritisk sårbarhet i HPE OneView med toppscore 10.0

Hewlett Packard Enterprise har gitt ut en rettelse for en kritisk sårbarhet i OneView, programvaren de bruker til å forvalte og automatisere servere, lagring og nettverk. Sårbarheten CVE-2025-37164 gir kjøring av kode over nettverket uten autentisering og har fått høyeste CVSS v3.1-verdi, 10.0. Detaljene er foreløpig begrenset, men ifølge analyse fra Rapid7 er feilen trolig knyttet til et REST API-endepunkt uten autentisering. Alle OneView-versjoner før 11.00 er berørt, og administratorer bør oppdatere så snart som mulig.

Hva det betyr for virksomheten

OneView styrer selve grunnmuren i datasenteret. En angriper med kontroll her har ikke kompromittert én server, men kapasiteten til å styre alle. Verktøy for infrastrukturforvaltning er ofte plassert i administrasjonsnett som blir behandlet som interne og trygge, og derfor sjelden gjennomgått.

Berigo anbefaler

  • Oppdater til OneView 11.00 eller nyere så snart endringsvinduet tillater det.
  • Kontroller at administrasjonsgrensesnittet ikke er tilgjengelig fra noe nett brukerne har tilgang til.
  • Gjennomgå hvem som faktisk har administratortilgang til infrastrukturforvaltningen.
  • Kontroller logger for uventede API-kall mot OneView i tiden før oppdateringen.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt