CVE-2025-37134CVE-2025-37134是存在于HPE Aruba Networking AOS-8 Controller/Mobility Conductor(移动控制器)操作系统CLI二进制文件中的一个经过身份验证的命令注入漏洞。该漏洞由HPE安全团队([email protected])发现并报告,CVSS 3.1评分为7.2分,属于高危级别。
AOS-8是HPE Aruba Networking(原Aruba Networks)推出的企业级无线网络控制器操作系统,广泛部署于大型企业、教育机构及政府组织的无线网络基础设施中,负责管理AP(无线接入点)、用户认证、流量控制和安全策略等核心功能。该操作系统的CLI(命令行界面)是管理员进行设备配置、故障排查和日常运维的主要工具之一。
该漏洞允许已通过身份验证的恶意攻击者在底层操作系统上以特权用户身份执行任意命令。虽然利用该漏洞需要高级别(PR:H)的认证权限,但由于其可导致完全的系统控制权(机密性、完整性、可用性均为高影响),且面向网络可达的CLI接口(AV:N),因此对部署了该产品的企业网络环境构成严重威胁。成功利用此漏洞的攻击者可以获取控制器底层操作系统的完全控制权,进而可能影响整个无线网络的可用性与安全性。
CVE-2025-37134属于典型的经过身份验证的命令注入漏洞(Authenticated Command Injection),其根本原因在于AOS-8 Controller/Mobility Conductor的CLI二进制程序在处理用户输入时,未对特殊字符(如分号、管道符、反引号、`&&`、`||`等Shell元字符)进行充分的过滤或转义,直接将用户输入拼接到操作系统Shell命令中执行。
攻击者需要拥有该设备CLI的高级管理员权限(PR:H),这是利用该漏洞的前提条件。在满足认证要求后,攻击者可以通过构造包含恶意Shell元字符的CLI命令参数,绕过CLI的参数解析层,直接在底层操作系统(如ArubaOS底层运行的Linux/Unix环境)上执行任意系统命令。
由于执行环境为特权用户上下文,攻击者可以:1)读取/修改系统配置文件;2)植入后门程序或持久化恶意软件;3)提取存储在控制器中的敏感凭证(如RADIUS共享密钥、管理账户密码等);4)通过网络接口对其他网络设备发起横向移动攻击;5)篡改无线网络配置,影响大量接入用户。
该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H,表明攻击复杂度低(AC:L)、无需用户交互(UI:N)、作用域未改变(S:U),但对机密性、完整性和可用性均产生高影响。