PT-2025-51738 · Hewlett Packard · Hpe Oneview

CVE-2025-37164

·

Publicado

2025-12-16

·

Atualizado

2026-05-01

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas HPE OneView versões anteriores a 11.00
Description Um problema crítico de injeção de código existe no HPE OneView, uma plataforma de gerenciamento centralizada para servidores, armazenamento e rede. A falha decorre do manuseio inadequado de entrada em um endpoint de API REST publicamente acessível, permitindo que invasores remotos não autenticados ignorem a autenticação e executem comandos arbitrários. Isso pode levar ao comprometimento total do sistema, potencialmente concedendo aos invasores controle sobre componentes principais da infraestrutura, escalonamento de privilégios, exfiltração de dados ou interrupção operacional. Este problema foi explorado ativamente.
Recommendations Atualizar para a versão 11.00 ou posterior. Para as versões 5.20 a 10.20, implantar a correção específica; observe que esta correção deve ser reaplicada após a atualização da versão 6.60 ou posterior para a versão 7.00.00, ou após qualquer reinstalação do sistema usando o HPE Synergy Composer.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-16117
CVE-2025-37164

Produtos afetados

Hpe Oneview