HPE Aruba Networking Virtual Intranet Access (VIA) Client < 4.7.2 多个漏洞 (hpesbnw04841)

high Nessus 插件 ID 233997

简介

远程 HPE Aruba Networking Virtual Intranet Access (VIA) Client 缺少安全更新。

描述

如公告 hpesbnw04841 所述,远程主机上运行的 HPE Aruba Networking Virtual Intranet Access (VIA) Client 版本受到多个漏洞的影响。

- DHCP 可通过无类别静态路由选项 (121) 将路由添加到客户端的路由表。依赖路由重定向流量的 VPN 类安全解决方案可能会强制通过物理接口泄漏流量。同一本地网络上的攻击者可以读取、中断或者可能修改预期受 VPN 保护的网络流量。(CVE-2024-3661)

- [仅 Windows] HPE Aruba Networking Virtual Intranet Access (VIA) 客户端中的一个漏洞允许恶意用户将任意文件作为 NT AUTHORITY\SYSTEM(根)覆盖。若成功利用,可允许创建影响 Microsoft Windows 操作系统的拒绝服务 (DoS) 情况。此漏洞不会影响基于 Linux 和 Android 的客户端。 (CVE-2025-25041)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 HPE Aruba Networking Virtual Intranet Access (VIA) Client 版本 4.7.2 或更高版本。

另见

http://www.nessus.org/u?64b63dc1

插件详情

严重性: High

ID: 233997

文件名: hpe_aruba_networking_virtual_intranet_access_client_hpesbnw04841.nasl

版本: 1.1

类型: local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2025/4/8

最近更新时间: 2025/4/8

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.5

CVSS v2

风险因素: High

基本分数: 7.3

矢量: CVSS2#AV:A/AC:L/Au:N/C:C/I:P/A:P

CVSS 分数来源: CVE-2024-3661

CVSS v3

风险因素: High

基本分数: 7.6

矢量: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L

漏洞信息

CPE: cpe:/a:hp:aruba_virtual_intranet_access

必需的 KB 项: installed_sw/HPE Aruba Networking Virtual Intranet Access (VIA) Client

补丁发布日期: 2025/4/1

漏洞发布日期: 2025/4/1

参考资料信息

CVE: CVE-2024-3661, CVE-2025-25041

IAVA: 2025-B-0047