ΑρχικήSecurityΗ HPE προειδοποιεί για κρίσιμη ευπάθεια στο λογισμικό OneView

Η HPE προειδοποιεί για κρίσιμη ευπάθεια στο λογισμικό OneView

Η Hewlett Packard Enterprise (HPE) προχώρησε στην επιδιόρθωση μιας πολύ σοβαρής ευπάθειας στο λογισμικό ΗPE OneView, η οποία θα μπορούσε να επιτρέψει σε επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα από απόσταση. Το ζήτημα, που φέρει τον κωδικό CVE-2025-37164, αφορά ένα από τα βασικά εργαλεία διαχείρισης υποδομών της εταιρείας και έχει προκαλέσει έντονη ανησυχία στον χώρο της επιχειρησιακής κυβερνοασφάλειας.

HPE OneView

Τι είναι το HPE OneView και γιατί είναι κρίσιμο

Το HPE ΟneView αποτελεί την κεντρική πλατφόρμα διαχείρισης υποδομών της ΗPE, σχεδιασμένη για να απλοποιεί και να αυτοματοποιεί τη λειτουργία servers, storage και συσκευών δικτύου μέσα από ένα ενιαίο περιβάλλον. Χρησιμοποιείται ευρέως σε data centers και μεγάλους οργανισμούς, καθώς προσφέρει ενοποιημένη ορατότητα και έλεγχο σε σύνθετες IT υποδομές.

Δείτε επίσης: Zeroday Cloud διαγωνισμός: Έπαθλα $ 320.000 για 11 zero days

Ακριβώς λόγω αυτού του ρόλου, οποιαδήποτε ευπάθεια στο ΟneView αποκτά ιδιαίτερη βαρύτητα: μια επιτυχής επίθεση θα μπορούσε να προσφέρει σε έναν εισβολέα εκτεταμένη πρόσβαση σε κρίσιμα συστήματα.

Η ευπάθεια CVE-2025-37164 με απλά λόγια

Η συγκεκριμένη ευπάθεια αναφέρθηκε από τον Βιετναμέζο ερευνητή ασφάλειας Nguyen Quoc Khanh (γνωστό ως brocked200) και αφορά όλες τις εκδόσεις του ΟneView πριν από την v11.00. Σύμφωνα με την ΗPE, το πρόβλημα μπορεί να αξιοποιηθεί από μη εξουσιοδοτημένους χρήστες μέσω επιθέσεων code injection χαμηλής πολυπλοκότητας, οδηγώντας σε απομακρυσμένη εκτέλεση κώδικα (RCE).

Με απλά λόγια, ένας επιτιθέμενος δεν χρειάζεται αυξημένα προνόμια ή περίπλοκες τεχνικές για να εκμεταλλευτεί το κενό ασφαλείας, κάτι που ανεβάζει δραματικά τον δείκτη επικινδυνότητας.

Η HPE προειδοποιεί για κρίσιμη ευπάθεια στο λογισμικό OneView

Προειδοποίηση χωρίς περιθώρια καθυστέρησης

Σε επίσημη συμβουλευτική ανακοίνωση, η HPE ξεκαθάρισε ότι δεν υπάρχουν προσωρινά μέτρα αντιμετώπισης ή εναλλακτικές λύσεις. Η μόνη ασφαλής επιλογή για τους οργανισμούς είναι η άμεση αναβάθμιση των επηρεαζόμενων συστημάτων.

Αν και η εταιρεία δεν έχει επιβεβαιώσει μέχρι στιγμής αν η ευπάθεια έχει αξιοποιηθεί ενεργά σε επιθέσεις, το ιστορικό δείχνει ότι τέτοιου είδους RCE κενά συχνά στοχοποιούνται γρήγορα από κακόβουλους παράγοντες, ειδικά όταν αφορούν λογισμικό ευρείας χρήσης σε επιχειρησιακά περιβάλλοντα.

Δείτε επίσης: Amazon: Eκστρατεία cryptomining χρησιμοποιεί παραβιασμένους λογαριασμούς AWS

Πώς μπορούν να προστατευτούν οι οργανισμοί

Η HPE συνιστά την αναβάθμιση στην έκδοση ΟneView 11.00 ή νεότερη, η οποία είναι διαθέσιμη μέσω του HPE Software Center. Για συστήματα που εκτελούν εκδόσεις 5.20 έως 10.20, διατίθεται επίσης επείγουσα επιδιόρθωση ασφαλείας (hotfix).

Ιδιαίτερη προσοχή απαιτείται σε περιβάλλοντα με HPE Synergy Composer, καθώς η επείγουσα επιδιόρθωση πρέπει να επανεφαρμοστεί μετά από συγκεκριμένες αναβαθμίσεις ή διαδικασίες επανασχεδιασμού. Η HPE έχει διαθέσει ξεχωριστές λήψεις για το virtual appliance security hotfix και για το Synergy security hotfix, μέσω ειδικών σελίδων υποστήριξης.

Ένα ευρύτερο μοτίβο προκλήσεων ασφάλειας

Η υπόθεση του OneView δεν αποτελεί μεμονωμένο περιστατικό. Τον Ιούνιο, η HPE είχε διορθώσει οκτώ ευπάθειες στο StoreOnce (ένα κρίσιμο σφάλμα παράκαμψης ελέγχου ταυτότητας, καθώς και πολλαπλά κενά απομακρυσμένης εκτέλεσης κώδικα). Λίγο αργότερα, τον Ιούλιο, η εταιρεία προειδοποίησε για hardcoded credentials σε Aruba Instant On Access Points, τα οποία θα μπορούσαν να επιτρέψουν μη εξουσιοδοτημένη πρόσβαση στη web διεπαφή.

Τα περιστατικά αυτά αναδεικνύουν πόσο δύσκολη έχει γίνει η προστασία σύνθετων enterprise προϊόντων σε ένα τοπίο απειλών που εξελίσσεται διαρκώς.

Η HPE προειδοποιεί για κρίσιμη ευπάθεια στο λογισμικό OneView

Τι σημαίνει αυτό για την εταιρική ασφάλεια

Με περισσότερους από 61.000 εργαζομένους, έσοδα 30,1 δισ. δολαρίων το 2024 και πελατολόγιο που περιλαμβάνει πάνω από 55.000 οργανισμούς – μεταξύ αυτών το 90% των Fortune 500 – η HPE βρίσκεται στον πυρήνα της παγκόσμιας IT υποδομής.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: CISA: Ευπάθεια του ASUS Live Update στον Κατάλογο KEV

Η ευπάθεια στο ΟneView λειτουργεί ως σαφής υπενθύμιση ότι η έγκαιρη ενημέρωση και η συνεχής παρακολούθηση δεν είναι απλώς βέλτιστες πρακτικές, αλλά αναγκαίες προϋποθέσεις επιβίωσης για τις σύγχρονες επιχειρήσεις. Σε μια εποχή όπου μια και μόνο RCE ευπάθεια μπορεί να οδηγήσει σε ολική παραβίαση, η ταχύτητα αντίδρασης κάνει τη διαφορά.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS