CVE-2025-37172CVE-2025-37172是HPE Aruba Mobility Conductors设备运行AOS-8操作系统时存在的一个高危安全漏洞。该漏洞位于设备的Web管理界面,允许经过认证的恶意攻击者在底层操作系统上以高权限用户身份执行任意命令。由于攻击者需要具备管理员级别权限才能利用此漏洞,因此该漏洞主要威胁内部人员或已被入侵的管理账户。成功利用此漏洞可能导致敏感数据泄露、系统完全沦陷以及内网横向移动。CVSS 3.1评分7.2分,属于高危级别,攻击复杂度低,无需用户交互,但可造成机密性、完整性和可用性的高度影响。建议受影响的用户尽快应用官方提供的安全更新。
该漏洞是存在于HPE Aruba Mobility Conductors设备AOS-8操作系统Web管理界面中的认证后命令注入(Authenticated Command Injection)漏洞。攻击者首先需要获取Web管理界面的有效认证凭证(高权限账户),然后通过构造特制的恶意输入参数,在服务器端执行系统命令。由于缺乏足够的输入过滤和参数校验,用户提交的数据被直接拼接到系统命令中执行。攻击者可以利用此漏洞执行任意Shell命令,如读取敏感配置文件、创建后门账户、修改系统设置甚至完全控制设备。由于执行权限为特权用户级别,攻击者可以获得系统的完全控制权。该漏洞影响Web管理功能的多个模块,攻击者可通过HTTP/HTTPS请求触发漏洞。