← voltar
CVE-2025-37164criticalsob ataqueCWE-94

CVE-2025-37164

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 10epss 90%
da publicação à arma2 dias
Publicada no NVD16 de dez.
1ª PoC+2d
metasploit16 de dez.
CISA KEV+22d
probabilidade de exploração
90%top 1% das CVEs
exploração observada
simCISA + VulnCheck
6 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-01-28

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Vulnerabilidade crítica de execução remota de código não autenticada na interface REST do HPE OneView, plataforma de gerenciamento de infraestrutura (servidores, storage, rede) da HPE. Um atacante sem credenciais que alcance a API HTTPS do appliance pode executar comandos no sistema operacional subjacente. Está confirmada como explorada ativamente (CISA KEV) e conta com módulo Metasploit público e PoC — o risco é real e imediato para qualquer instância exposta.

Detalhamento técnico

A falha é uma injeção de código (CWE-94) em um endpoint REST relacionado a 'ID Pools' do HPE OneView. O serviço aceita um valor controlado pelo atacante que termina sendo passado, no backend Java, para algo equivalente a Runtime.getRuntime().exec(), permitindo a execução de um comando arbitrário do sistema operacional a partir de uma requisição HTTP não autenticada.

O módulo Metasploit indica que o processo comprometido roda sob o usuário 'trm3', ou seja, a execução inicial não é privilegiada — mas ainda é RCE completo dentro do appliance, suficiente para acesso a credenciais, dados de inventário de toda a infraestrutura gerenciada e pivô lateral.

A vulnerabilidade não está presente em todas as implantações: algumas versões do produto em formato de máquina virtual (VM) não habilitam o endpoint de 'ID Pools', e nessas variantes o alvo não é explorável mesmo estando na faixa de versão vulnerável. Isso é confirmado pelo próprio código de verificação (check) do módulo Metasploit, que trata resposta 404 no endpoint como 'Safe'.

Como é explorada

O vetor é uma requisição HTTP(S) direta ao endpoint vulnerável da API REST do OneView, sem necessidade de autenticação, sessão prévia ou interação do usuário (AV:N/PR:N/UI:N no vetor CVSS). O único pré-requisito real é acesso de rede à porta de gerência HTTPS do appliance (tipicamente 443) e que a instância exponha o endpoint de ID Pools — o que exclui algumas variantes VM do produto, mas inclui a maioria das instalações padrão.

O exploit público (módulo Metasploit 'hpe_oneview_rce', rank Excellent) envia o payload como comando do sistema, testado com sucesso contra a versão 6.60.07 usando payloads como reverse shell via Ncat/SSL ou Meterpreter. A cadeia de exploração é trivial: uma única requisição HTTP entrega execução de comando, sem necessidade de encadear outras falhas.

A presença no catálogo KEV da CISA confirma exploração ativa observada, embora a CISA marque como 'Desconhecido' se há uso em campanhas de ransomware. A combinação de CVSS 10.0, exploit público, template Nuclei (facilita varredura em massa) e ausência de autenticação torna este um dos perfis de maior probabilidade de exploração oportunista contra qualquer OneView exposto à internet ou a redes de gerência mal segmentadas.

Versões

Afetadas
Todas as versões do HPE OneView anteriores à 11.00, exceto quando o hotfix fornecido pelo fabricante já foi aplicado. Algumas variantes em formato de máquina virtual (VM) do produto não expõem o endpoint de 'ID Pools' e, nesses casos específicos, não são exploráveis apesar de estarem na faixa de versão afetada.
Corrigidas em
Versão 11.00 corrige a falha. Para ramos anteriores à 11.00, a HPE disponibiliza um hotfix específico (detalhes no advisory HPESBGN04985) que bloqueia o endpoint vulnerável via regra de rewrite, sem exigir upgrade completo de versão.

Como se proteger

A HPE recomenda aplicar o hotfix fornecido pelo fornecedor, descrito no advisory HPESBGN04985. Segundo o comentário técnico do próprio módulo Metasploit, esse hotfix atua adicionando uma regra de rewrite HTTP que força o endpoint vulnerável a responder 404, efetivamente desativando a rota de exploração sem necessariamente trocar a versão instalada. O fornecedor indica que todas as versões abaixo da 11.00 são vulneráveis enquanto esse hotfix não for aplicado; a atualização para a versão 11.00 remove a falha na base.

Se a atualização ou o hotfix não puderem ser aplicados imediatamente, o controle compensatório mais eficaz é isolar a interface de gerenciamento do OneView de qualquer rede não confiável — a API REST não deveria estar acessível pela internet nem por segmentos de usuário final em nenhuma circunstância, dado seu papel de administração de infraestrutura crítica. Restringir acesso à porta de gerência via firewall/ACL para IPs administrativos conhecidos reduz a superfície de ataque mesmo sem o patch.

Não existe mitigação eficaz baseada apenas em autenticação de usuários finais, já que a falha independe de credenciais — políticas de senha, MFA na interface web ou hardening de contas não bloqueiam a exploração, pois o vetor atinge a API REST diretamente.

Como detectar

Requisições HTTP/HTTPS direcionadas ao endpoint de 'ID Pools' da API REST do OneView com payloads JSON anômalos ou caracteres de shell incomuns no corpo da requisição são o principal indicador de tentativa de exploração; o próprio módulo Metasploit sinaliza efeito colateral de 'IOC_IN_LOGS', ou seja, deixa rastros no log do appliance. Também vale monitorar processos filhos inesperados originados pelo usuário de serviço 'trm3' no sistema operacional do appliance e conexões de saída não usuais (indicativas de reverse shell) partindo do host que executa o OneView.

Como o exploit é uma única requisição HTTP sem autenticação, não há assinatura de sessão ou padrão de login a correlacionar — a ausência de logs de autenticação antes da execução do comando é, por si, um sinal de que a exploração usou o caminho não autenticado. Não há indicação, nas fontes disponíveis, de um IOC de rede único e confiável (hash de payload, IP de C2) associado a campanhas específicas até o momento desta publicação.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A remote code execution issue exists in HPE OneView.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.