CVE-2025-37162CVE-2025-37162是HPE Aruba Networking设备中发现的一个中危命令注入漏洞。该漏洞存在于受影响设备的命令行接口(CLI)中,允许经过认证的远程攻击者执行命令注入攻击。攻击者利用此漏洞可以在底层操作系统上执行任意命令,具有较高的机密性和完整性影响。由于该漏洞需要高权限认证才能利用,因此主要威胁来自于内部人员或已被攻破的账户。CVSS 3.1评分6.5,属于中等严重程度。漏洞于2025年11月18日披露,建议相关用户及时关注厂商安全公告并采取修复措施。
该漏洞是一个典型的命令注入(Command Injection)漏洞,存在于HPE Aruba Networking设备的命令行接口组件中。漏洞的根本原因是在CLI处理用户输入时未对特殊字符进行充分的过滤和验证,导致攻击者可以通过构造恶意输入将额外系统命令注入到底层操作系统。攻击者需要具备设备的高权限账户认证,远程连接到CLI后,在正常命令参数中注入如分号、管道符等命令分隔符,后跟恶意系统命令。由于CLI通常以root或高权限运行,攻击成功后可直接获取系统最高权限,执行任意操作包括读取敏感配置文件、植入后门、修改网络配置等。攻击者还可能通过横向移动进一步渗透内网。