← volver
CVE-2025-37164criticalbajo ataqueCWE-94

CVE-2025-37164

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 10epss 90%
de la publicación al arma2 días
Publicada en NVD16 dic
1ª PoC+2d
metasploit16 dic
CISA KEV+22d
probabilidad de explotación
90%top 1% de las CVE
explotación observada
CISA + VulnCheck
6 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-01-28

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Vulnerabilidade crítica de execução remota de código não autenticada na interface REST do HPE OneView, plataforma de gerenciamento de infraestrutura (servidores, storage, rede) da HPE. Um atacante sem credenciais que alcance a API HTTPS do appliance pode executar comandos no sistema operacional subjacente. Está confirmada como explorada ativamente (CISA KEV) e conta com módulo Metasploit público e PoC — o risco é real e imediato para qualquer instância exposta.

Detalle técnico

A falha é uma injeção de código (CWE-94) em um endpoint REST relacionado a 'ID Pools' do HPE OneView. O serviço aceita um valor controlado pelo atacante que termina sendo passado, no backend Java, para algo equivalente a Runtime.getRuntime().exec(), permitindo a execução de um comando arbitrário do sistema operacional a partir de uma requisição HTTP não autenticada.

O módulo Metasploit indica que o processo comprometido roda sob o usuário 'trm3', ou seja, a execução inicial não é privilegiada — mas ainda é RCE completo dentro do appliance, suficiente para acesso a credenciais, dados de inventário de toda a infraestrutura gerenciada e pivô lateral.

A vulnerabilidade não está presente em todas as implantações: algumas versões do produto em formato de máquina virtual (VM) não habilitam o endpoint de 'ID Pools', e nessas variantes o alvo não é explorável mesmo estando na faixa de versão vulnerável. Isso é confirmado pelo próprio código de verificação (check) do módulo Metasploit, que trata resposta 404 no endpoint como 'Safe'.

Cómo se explota

O vetor é uma requisição HTTP(S) direta ao endpoint vulnerável da API REST do OneView, sem necessidade de autenticação, sessão prévia ou interação do usuário (AV:N/PR:N/UI:N no vetor CVSS). O único pré-requisito real é acesso de rede à porta de gerência HTTPS do appliance (tipicamente 443) e que a instância exponha o endpoint de ID Pools — o que exclui algumas variantes VM do produto, mas inclui a maioria das instalações padrão.

O exploit público (módulo Metasploit 'hpe_oneview_rce', rank Excellent) envia o payload como comando do sistema, testado com sucesso contra a versão 6.60.07 usando payloads como reverse shell via Ncat/SSL ou Meterpreter. A cadeia de exploração é trivial: uma única requisição HTTP entrega execução de comando, sem necessidade de encadear outras falhas.

A presença no catálogo KEV da CISA confirma exploração ativa observada, embora a CISA marque como 'Desconhecido' se há uso em campanhas de ransomware. A combinação de CVSS 10.0, exploit público, template Nuclei (facilita varredura em massa) e ausência de autenticação torna este um dos perfis de maior probabilidade de exploração oportunista contra qualquer OneView exposto à internet ou a redes de gerência mal segmentadas.

Versiones

Afectadas
Todas as versões do HPE OneView anteriores à 11.00, exceto quando o hotfix fornecido pelo fabricante já foi aplicado. Algumas variantes em formato de máquina virtual (VM) do produto não expõem o endpoint de 'ID Pools' e, nesses casos específicos, não são exploráveis apesar de estarem na faixa de versão afetada.
Corregidas en
Versão 11.00 corrige a falha. Para ramos anteriores à 11.00, a HPE disponibiliza um hotfix específico (detalhes no advisory HPESBGN04985) que bloqueia o endpoint vulnerável via regra de rewrite, sem exigir upgrade completo de versão.

Cómo protegerse

A HPE recomenda aplicar o hotfix fornecido pelo fornecedor, descrito no advisory HPESBGN04985. Segundo o comentário técnico do próprio módulo Metasploit, esse hotfix atua adicionando uma regra de rewrite HTTP que força o endpoint vulnerável a responder 404, efetivamente desativando a rota de exploração sem necessariamente trocar a versão instalada. O fornecedor indica que todas as versões abaixo da 11.00 são vulneráveis enquanto esse hotfix não for aplicado; a atualização para a versão 11.00 remove a falha na base.

Se a atualização ou o hotfix não puderem ser aplicados imediatamente, o controle compensatório mais eficaz é isolar a interface de gerenciamento do OneView de qualquer rede não confiável — a API REST não deveria estar acessível pela internet nem por segmentos de usuário final em nenhuma circunstância, dado seu papel de administração de infraestrutura crítica. Restringir acesso à porta de gerência via firewall/ACL para IPs administrativos conhecidos reduz a superfície de ataque mesmo sem o patch.

Não existe mitigação eficaz baseada apenas em autenticação de usuários finais, já que a falha independe de credenciais — políticas de senha, MFA na interface web ou hardening de contas não bloqueiam a exploração, pois o vetor atinge a API REST diretamente.

Cómo detectar

Requisições HTTP/HTTPS direcionadas ao endpoint de 'ID Pools' da API REST do OneView com payloads JSON anômalos ou caracteres de shell incomuns no corpo da requisição são o principal indicador de tentativa de exploração; o próprio módulo Metasploit sinaliza efeito colateral de 'IOC_IN_LOGS', ou seja, deixa rastros no log do appliance. Também vale monitorar processos filhos inesperados originados pelo usuário de serviço 'trm3' no sistema operacional do appliance e conexões de saída não usuais (indicativas de reverse shell) partindo do host que executa o OneView.

Como o exploit é uma única requisição HTTP sem autenticação, não há assinatura de sessão ou padrão de login a correlacionar — a ausência de logs de autenticação antes da execução do comando é, por si, um sinal de que a exploração usou o caminho não autenticado. Não há indicação, nas fontes disponíveis, de um IOC de rede único e confiável (hash de payload, IP de C2) associado a campanhas específicas até o momento desta publicação.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A remote code execution issue exists in HPE OneView.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.