CVE-2025-37137CVE-2025-37137是HPE Aruba Networking AOS-8 Controller(控制器)及Mobility Conductor(移动导体)的命令行接口(CLI)中存在的一个任意文件删除漏洞。该漏洞由HPE安全团队([email protected])发现并报告,于2025年10月14日正式披露。该漏洞的CVSS 3.1基础评分为6.5分,属于中危级别,攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要高权限认证(PR:H),无需用户交互(UI:N)。在影响方面,该漏洞对机密性影响较低(C:L),对完整性影响高(I:H),对可用性影响高(A:H)。
成功利用此漏洞后,经过认证的远程恶意攻击者能够在受影响的系统上删除任意文件。由于该漏洞针对的是AOS-8网络设备的命令行接口,而这类设备通常用于企业级无线网络管理,存储着关键的配置文件、日志文件及固件组件,一旦被恶意删除,可能导致网络配置丢失、服务中断甚至设备无法正常运行,对企业网络基础设施的稳定性和安全性构成严重威胁。该漏洞主要影响使用AOS-8操作系统的Aruba无线控制器和移动导体设备,管理员应及时关注HPE官方发布的安全公告并进行修复。
CVE-2025-37137漏洞存在于HPE Aruba Networking AOS-8操作系统的命令行接口(CLI)中,属于典型的路径遍历(Path Traversal)或命令注入导致的任意文件删除漏洞。攻击者需要拥有高权限认证凭据(如管理员账户),通过网络远程访问目标设备的CLI管理接口。
在技术层面,该漏洞可能源于CLI命令处理过程中对用户输入的文件路径或参数缺乏充分的验证和过滤。攻击者可以通过构造特殊的CLI命令,利用目录遍历序列(如../)或绝对路径引用,绕过系统原本的文件操作限制,删除系统中任意位置的文件。由于CLI通常以高权限运行(如root权限),被删除的文件范围可能涵盖系统关键文件、配置文件、日志文件等。
利用条件方面,攻击者必须首先通过有效的高权限账户认证(PR:H),这意味着该漏洞不能被未授权攻击者直接利用,但已被入侵的管理员账户或权限提升后的攻击者可以轻松利用此漏洞进行破坏。攻击复杂度低(AC:L),无需用户交互(UI:N),且可通过网络远程触发(AV:N)。
该漏洞对完整性和可用性的高影响(I:H/A:H)表明,攻击成功后可能导致系统配置被破坏、服务不可用,甚至需要重新部署设备才能恢复正常运行。