CVE-2025-37170CVE-2025-37170是HPE Aruba发现的一个高危安全漏洞,存在于Aruba Mobility Conductor设备运行的AOS-8操作系统Web管理界面中。该漏洞属于认证后命令注入(Authenticated Command Injection)类型,允许经过身份验证的恶意攻击者在拥有高权限账户的情况下,向底层操作系统注入并执行任意命令。由于攻击者可以root级别执行系统命令,这意味着攻击者能够完全控制受影响设备,窃取敏感网络配置信息、修改路由策略、建立持久化后门,甚至将攻击范围扩展到整个企业网络。此漏洞的CVSS评分达到7.2分,属于高危级别,攻击复杂度低,无需用户交互即可实施攻击。漏洞于2026年1月13日被披露,发现者为HPE安全团队([email protected])。鉴于该漏洞可能对企业网络安全造成严重威胁,建议受影响用户立即采取修复措施。
该命令注入漏洞存在于AOS-8的Web管理接口中,攻击者通过在特定Web功能参数中注入恶意命令字符串来实现代码执行。漏洞的根本原因在于Web应用程序未能对用户输入进行充分的输入验证和命令边界过滤,导致攻击者可以将系统命令附加到合法应用程序命令之后。在CVSS 3.1评分体系中,该漏洞的攻击向量为网络可访问(AV:N),攻击复杂度低(AC:L),需要高权限认证(PR:H),对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成高影响。攻击者成功利用后,可以在底层Linux操作系统上以root权限执行任意命令,包括但不限于:读取/etc/shadow文件获取系统账户哈希、修改iptables规则开放后门端口、通过crontab建立持久化任务、部署反向shell实现远程控制等。由于该漏洞影响网络基础设施的核心组件,攻击者还可以利用受控设备作为跳板,对内网其他系统发起横向攻击。