Volver a Labs
Alerta de Seguridad

CVE-2025-37164

Acerca de

Existe un problema de ejecución remota de código en HPE OneView.

Debilidad (CWE):CWE-94

Análisis del analista Rainforest

HPE OneView contiene una falla de ejecución remota de código que permite a un atacante ejecutar código arbitrario en la plataforma de gestión. El aviso de HPE es escueto en cuanto al mecanismo, pero el perfil CVSS —accesible por red, sin privilegios, sin interacción del usuario, con un cambio de alcance (scope change)— indica que una solicitud no autenticada contra la interfaz de OneView conduce a la ejecución de código más allá del componente comprometido inicialmente.

OneView es software de gestión de infraestructura: aprovisiona, monitorea y controla servidores, almacenamiento y redes en un centro de datos, así que alberga credenciales privilegiadas y el mando sobre una gran flota de hardware. Por lo tanto, la ejecución de código en el appliance de OneView no es un problema de un solo host sino una palanca sobre todo lo que gestiona, exactamente el tipo de plano de control centralizado que un atacante más desea. Aplica la versión corregida de HPE con prontitud y mantén la interfaz de gestión de OneView confinada a una red administrativa aislada sin exposición a Internet, siguiendo la propia orientación de HPE de segregar el tráfico de gestión. Dada la severidad y el alcance de la plataforma, rota las credenciales que OneView usa para alcanzar los sistemas gestionados si se sospecha exposición, y restringe el acceso administrativo a un conjunto mínimo de hosts de confianza.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2025-37164?

Existe un problema de ejecución remota de código en HPE OneView.

¿Qué tan grave es CVE-2025-37164?

CVE-2025-37164 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2025-37164?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2025-37164?

Los avisos públicos listan como afectados: oneview. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2025-37164?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email