PT-2025-51738 · Hewlett Packard · Hpe Oneview
CVE-2025-37164
·
Publicado
2025-12-16
·
Atualizado
2026-05-01
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
HPE OneView versões anteriores a 11.00
Description
Um problema crítico de injeção de código existe no HPE OneView, uma plataforma de gerenciamento centralizada para servidores, armazenamento e rede. A falha decorre do manuseio inadequado de entrada em um endpoint de API REST publicamente acessível, permitindo que invasores remotos não autenticados ignorem a autenticação e executem comandos arbitrários. Isso pode levar ao comprometimento total do sistema, potencialmente concedendo aos invasores controle sobre componentes principais da infraestrutura, escalonamento de privilégios, exfiltração de dados ou interrupção operacional. Este problema foi explorado ativamente.
Recommendations
Atualizar para a versão 11.00 ou posterior.
Para as versões 5.20 a 10.20, implantar a correção específica; observe que esta correção deve ser reaplicada após a atualização da versão 6.60 ou posterior para a versão 7.00.00, ou após qualquer reinstalação do sistema usando o HPE Synergy Composer.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hpe Oneview