CVE-2025-37157CVE-2025-37157是HPE Aruba CX AOS-CX操作系统中的一个高危命令注入漏洞。该漏洞存在于AOS-CX操作系统的特定功能模块中,允许经过身份验证的远程攻击者通过构造恶意输入参数,在目标系统上执行任意命令,从而实现远程代码执行(RCE)。由于该漏洞的CVSS评分为6.7,属于中等严重程度,但其利用后可能导致攻击者完全控制受影响的网络设备,对企业网络安全造成严重威胁。HPE官方已确认此漏洞并发布安全公告,敦促用户尽快采取防护措施。该漏洞的本地攻击向量(AV:L)和不需要用户交互(UI:N)的特点,使其成为攻击者在内网环境中横向移动的理想工具。
该命令注入漏洞存在于HPE Aruba CX交换机的AOS-CX操作系统中,攻击者可以通过在特定的输入字段中注入恶意命令字符来实现远程代码执行。漏洞的根本原因在于系统对用户输入的命令参数缺乏充分的过滤和验证。攻击者利用该漏洞时,需要具备目标系统的认证凭据,一旦成功认证,即可通过构造包含命令分隔符(如分号、管道符等)的特制请求来执行系统命令。由于该漏洞被分类为本地攻击向量(AV:L),攻击者可能需要先通过其他方式(如社会工程学攻击或凭据窃取)获取网络访问权限。成功利用此漏洞后,攻击者可以在受影响设备上执行任意操作,包括但不限于读取敏感配置信息、修改网络参数、安装后门程序等。