آسیب پذیری HPE OneView در برابر حمله اجرای کد از راه دور؛ شدت آسیب پذیری؟! بسیار خطرناک و بحرانی!

طبق اعلام کارشناسان امنیت سایبری، یک آسیب پذیری مهم با شدت حداکثری در بخش مدیریت شبکه و سیستمهای HPE OneView مشاهده شده است. این آسیب پذیری در سطح «بسیار خطرناک» توصیف شده است و باید در اولین زمان ممکن وصله شود. در ادامه اطلاعات لازم درباره آسیب پذیری HPE OneView را در اختیار شما قرار میدهیم.
آسیب پذیری HPE OneView تا چه حد خطرناک است؟

طبق گفته Curtis Dukes، معاون اجرایی بخش شیوههای امنیتی در Center for Internet Security: «معمولاً فروشندگان سرویسها و خدمات، شدت آسیبپذیریهای محصولات خود را کمتر از واقعیت نشان میدهند، اما HPE این کار نکرده است و شدت آسیب پذیری HPE OneView را کاملاً صادقانه به اطلاع همه رسانده است؛ اقدامی که بسیار قابل تقدیر است».
او افزود که این آسیبپذیری از راه دور و توسط یک کاربر احراز هویتنشده قابل بهرهبرداری است و همه نسخههای جدید این مجموعه را تحت تأثیر قرار داده است. با توجه به اینکه OneView در واقع مدیر مرکزی زیرساختهای IT در سازمانهاست، این آسیبپذیری میتواند فوقالعاده خطرناک باشد.
آقای داکس ادامه دهد: «به همین دلایل، وصله امنیتی باید فوراً اعمال شود. مهاجمان، چه دولتهای متخاصم و چه باندهای مجرمانه، همین حالا میدانند که یک پنجره فرصت برایشان باز شده است و به احتمال بسیار زیاد در حال کار کردن روی یک اکسپلویت هستند.
برای رفع آسیب پذیری HPE OneView باید چه کار کرد؟

اچ پی ای در مشاوره امنیتی درباره آسیب پذیری HPE OneView اعلام کرده است که این مشکل تمام نسخههای بین 5.20 تا 10.20 را تحت تأثیر قرار میدهد. این آسیب پذیری که با شناسه CVE-2025-37164 معرفی شده، با نصب یک هات فیکس برطرف میشود. توجه داشته باشید که این هات فیکس باید پس از ارتقای HPE OneView از نسخه 6.60.xx به 7.00.00 و همچنین هربار Reimage کردن HPE Synergy Composer، دوباره اعمال شود.
شرکت HPE برای ابزار مجازی HPE OneView و HPE Synergy Composer، هات فیکسهای جداگانه ارائه کرده است. برای دریافت این هات فیکسها میتوانید روی لینکهای زیر کلیک کنید:
- وصله HPE OneView برای آسیب پذیری CVE-2025-37164
- وصله HPE Synergy Composer برای آسیب پذیری CVE-2025-37164
در ادامه اطلاعیه آمده است که هرگونه وصله امنیتی شخص ثالث که قرار است روی سیستمهای دارای محصولات نرمافزاری HPE نصب شود، باید مطابق با سیاست مدیریت وصله مشتری اعمال شود. در پاسخ به درخواست ارائه توضیحات بیشتر، فرد سخنگوی HPE اعلام کرده است که شرکت چیزی فراتر از مشاوره امنیتی منتشر شده ندارد؛ جز اینکه مدیران IT را ترغیب میکند تا هر چه سریعتر پچهای امنیتی را دانلود و نصب کنند.
آقای Jack Bicer، مدیر تحقیقات آسیبپذیری در Action1، گفته است: «از آنجا که این آسیبپذیری بدون احراز هویت و بدون هیچگونه تعامل کاربر قابل سوءاستفاده است، یک مسأله امنیتی بسیار شدید محسوب میشود. هیچ راهحل موقتی و جایگزینی وجود ندارد، فقط باید هر چه سریعتر وصله نصب شود. تا زمانیکه وصله اعمال نشده، دسترسی شبکه به رابط مدیریت OneView را فقط به شبکههای داخلی مورد اعتماد محدود کنید».
چرا HPE OneView برای سازمانها مهم است؟
اچ پی ای، نرم افزار OneView را بهعنوان راهکاری معرفی میکند که مدیریت چرخه عمر زیرساخت در حوزههای محاسبات، ذخیرهسازی و شبکه را از طریق یک API یکپارچه ساده میکند. این ابزار به مدیران اجازه میدهد کاتالوگی از الگوهای زیرساخت سازمان را که متناسب با بار کاری بهینه شده است، ایجاد کنند تا کارکنان عمومیتر بخش IT بتوانند با سرعت و اعتماد بیشتری منابع مورد نیاز را تأمین کنند.
این الگوها میتوانند سیستمهای فیزیکی، مجازی و کانتینری را بهسرعت راهاندازی کنند و تنظیمات BIOS، پیکربندی RIAD محلی، فریمور، ذخیرهسازی اشتراکی و موارد دیگر را تنظیم کنند. HPE میگوید هوشمندی نرمافزارمحور امکان اجرای همزمان چندین برنامه را با الگوهای تکرارپذیر فراهم میکند. همچنین اتوماسیون تعبیهشده در آن، سرعت فراهمسازی خدمات و سرویسها را افزایش و هزینههای عملیاتی را کاهش میدهد.
آخرین آسیب پذیری عمده در OneView در ماه ژوئن 2025 افشا شد: آسیب پذیری CVE-2025-37101 که با ارتقای غیرمجاز سطح دسترسی محلی مشکل ایجاد میکند و بهطور خاص به OneView for VMware vCenter مربوط است. درصورت بهرهبرداری، یک مهاجم با دسترسی Read-only میتواند سطح دسترسی خود را ارتقا دهد و اقدامات مدیریتی (در سطح ادمین) انجام دهد. در هر صورت توصیه میکنیم تا با استفاده از خدمات امنیت شبکه و نصب پچهای ارائهشده از جانب HPE، سازمان خود را از این آسیبپذیریها در امان نگه دارید.



