La Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones avisa de la publicación el pasado 4 de mayo de 2022 de dos vulnerabilidades catalogadas como críticas que afectan a dispositivos Aruba y que permitirían la ejecución remota de código.
El equipo de investigación de Armis ha descubierto vulnerabilidades de desbordamiento de búfer basado en memoria dinámica (heap), en el firmware de ArubaOS-Switch y en la biblioteca criptográfica Mocana, en el firmware de ArubaOS-Switch, que podrían permitir a un atacante remoto la ejecución de código arbitrario en el dispositivo afectado.
La explotación de estas vulnerabilidades requiere la interacción de un switch afectado con una fuente de mensajes de desafío de acceso RADIUS controlada por un atacante. Debido a esto, la explotación de estas vulnerabilidades probablemente ocurriría como parte de una cadena de ataque que se basa en la explotación previa de la infraestructura controlada por el cliente.
Se han asignado los identificadores CVE-2022-23676 y CVE-2022-23677 para estas vulnerabilidades y se han catalogado como críticas.
Debido a la criticidad, rogamos encarecidamente que se sea especialmente diligente en su resolución. Llamamos vuestra atención sobre la urgencia de aplicar las recomendaciones indicadas y la adopción de medidas para hacer frente a la vulnerabilidad.
La Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones recomienda encarecidamente aplicar los siguientes pasos:
1º. Solución a las vulnerabilidades:
Actualizar:
El resto de productos se actualizarán próximamente. Se informará en esta misma entrada.
Para cualquier otra duda o consulta al respecto, puede ponerse en contacto con ustic.stic.sspa@juntadeandalucia.es.
Gracias por su atención.
Subdirección de Tecnologías de la Información y Comunicaciones
Servicio Andaluz de Salud