← back
CVE-2025-37164criticalunder attackCWE-94

CVE-2025-37164

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 10epss 90%
from disclosure to weapon2 days
Published on NVDDec 16
1st PoC+2d
metasploitDec 16
CISA KEV+22d
exploitation probability
90%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
6 public exploit(s)
Action required by CISAfederal deadline: 2026-01-28

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Vulnerabilidade crítica de execução remota de código não autenticada na interface REST do HPE OneView, plataforma de gerenciamento de infraestrutura (servidores, storage, rede) da HPE. Um atacante sem credenciais que alcance a API HTTPS do appliance pode executar comandos no sistema operacional subjacente. Está confirmada como explorada ativamente (CISA KEV) e conta com módulo Metasploit público e PoC — o risco é real e imediato para qualquer instância exposta.

Technical detail

A falha é uma injeção de código (CWE-94) em um endpoint REST relacionado a 'ID Pools' do HPE OneView. O serviço aceita um valor controlado pelo atacante que termina sendo passado, no backend Java, para algo equivalente a Runtime.getRuntime().exec(), permitindo a execução de um comando arbitrário do sistema operacional a partir de uma requisição HTTP não autenticada.

O módulo Metasploit indica que o processo comprometido roda sob o usuário 'trm3', ou seja, a execução inicial não é privilegiada — mas ainda é RCE completo dentro do appliance, suficiente para acesso a credenciais, dados de inventário de toda a infraestrutura gerenciada e pivô lateral.

A vulnerabilidade não está presente em todas as implantações: algumas versões do produto em formato de máquina virtual (VM) não habilitam o endpoint de 'ID Pools', e nessas variantes o alvo não é explorável mesmo estando na faixa de versão vulnerável. Isso é confirmado pelo próprio código de verificação (check) do módulo Metasploit, que trata resposta 404 no endpoint como 'Safe'.

How it’s exploited

O vetor é uma requisição HTTP(S) direta ao endpoint vulnerável da API REST do OneView, sem necessidade de autenticação, sessão prévia ou interação do usuário (AV:N/PR:N/UI:N no vetor CVSS). O único pré-requisito real é acesso de rede à porta de gerência HTTPS do appliance (tipicamente 443) e que a instância exponha o endpoint de ID Pools — o que exclui algumas variantes VM do produto, mas inclui a maioria das instalações padrão.

O exploit público (módulo Metasploit 'hpe_oneview_rce', rank Excellent) envia o payload como comando do sistema, testado com sucesso contra a versão 6.60.07 usando payloads como reverse shell via Ncat/SSL ou Meterpreter. A cadeia de exploração é trivial: uma única requisição HTTP entrega execução de comando, sem necessidade de encadear outras falhas.

A presença no catálogo KEV da CISA confirma exploração ativa observada, embora a CISA marque como 'Desconhecido' se há uso em campanhas de ransomware. A combinação de CVSS 10.0, exploit público, template Nuclei (facilita varredura em massa) e ausência de autenticação torna este um dos perfis de maior probabilidade de exploração oportunista contra qualquer OneView exposto à internet ou a redes de gerência mal segmentadas.

Versions

Affected
Todas as versões do HPE OneView anteriores à 11.00, exceto quando o hotfix fornecido pelo fabricante já foi aplicado. Algumas variantes em formato de máquina virtual (VM) do produto não expõem o endpoint de 'ID Pools' e, nesses casos específicos, não são exploráveis apesar de estarem na faixa de versão afetada.
Fixed in
Versão 11.00 corrige a falha. Para ramos anteriores à 11.00, a HPE disponibiliza um hotfix específico (detalhes no advisory HPESBGN04985) que bloqueia o endpoint vulnerável via regra de rewrite, sem exigir upgrade completo de versão.

How to protect

A HPE recomenda aplicar o hotfix fornecido pelo fornecedor, descrito no advisory HPESBGN04985. Segundo o comentário técnico do próprio módulo Metasploit, esse hotfix atua adicionando uma regra de rewrite HTTP que força o endpoint vulnerável a responder 404, efetivamente desativando a rota de exploração sem necessariamente trocar a versão instalada. O fornecedor indica que todas as versões abaixo da 11.00 são vulneráveis enquanto esse hotfix não for aplicado; a atualização para a versão 11.00 remove a falha na base.

Se a atualização ou o hotfix não puderem ser aplicados imediatamente, o controle compensatório mais eficaz é isolar a interface de gerenciamento do OneView de qualquer rede não confiável — a API REST não deveria estar acessível pela internet nem por segmentos de usuário final em nenhuma circunstância, dado seu papel de administração de infraestrutura crítica. Restringir acesso à porta de gerência via firewall/ACL para IPs administrativos conhecidos reduz a superfície de ataque mesmo sem o patch.

Não existe mitigação eficaz baseada apenas em autenticação de usuários finais, já que a falha independe de credenciais — políticas de senha, MFA na interface web ou hardening de contas não bloqueiam a exploração, pois o vetor atinge a API REST diretamente.

How to detect

Requisições HTTP/HTTPS direcionadas ao endpoint de 'ID Pools' da API REST do OneView com payloads JSON anômalos ou caracteres de shell incomuns no corpo da requisição são o principal indicador de tentativa de exploração; o próprio módulo Metasploit sinaliza efeito colateral de 'IOC_IN_LOGS', ou seja, deixa rastros no log do appliance. Também vale monitorar processos filhos inesperados originados pelo usuário de serviço 'trm3' no sistema operacional do appliance e conexões de saída não usuais (indicativas de reverse shell) partindo do host que executa o OneView.

Como o exploit é uma única requisição HTTP sem autenticação, não há assinatura de sessão ou padrão de login a correlacionar — a ausência de logs de autenticação antes da execução do comando é, por si, um sinal de que a exploração usou o caminho não autenticado. Não há indicação, nas fontes disponíveis, de um IOC de rede único e confiável (hash de payload, IP de C2) associado a campanhas específicas até o momento desta publicação.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A remote code execution issue exists in HPE OneView.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.