[Actualización 02/06/2022] Múltiples vulnerabilidades en productos Aruba
Fecha de publicación 18/05/2022
Importancia
5 - Crítica
Recursos Afectados
- AirWave Management Platform, versión 8.2.14.0 y anteriores;
- Aruba Fabric Composer (AFC) y Plexxi Composable Fabric Manager (CFM), versión 6.2.0 y anteriores;
- Aruba EdgeConnect Enterprise, versiones ECOS 9.1.1.3, ECOS 9.0.6.0, ECOS 8.3.6.0 y anteriores;
- Aruba EdgeConnect Enterprise Orchestrator (on-premises).
[Actualización 02/06/2022]
- Aruba ClearPass Policy Manager, versiones:
- 6.10.4 y anteriores;
- 6.9.10 y anteriores;
- 6.8.9 sin hotfix para fallos de Q1 2022 Security.
Descripción
Múltiples vulnerabilidades en la biblioteca de procesamiento XML Expat afectan a productos de Aruba.
Solución
Actualizar a:
- AirWave Management Platform, versión 8.2.14.1 y superiores;
- Aruba Fabric Composer (AFC) y Plexxi Composable Fabric Manager (CFM), versión 6.2.1 y superior;
- Aruba EdgeConnect Enterprise, versiones ECOS 9.1.1.4, ECOS 9.0.7.0, ECOS 8.3.7.0 y superiores;
- Aruba EdgeConnect Enterprise Orchestrator (on-premises):
- actualizar a una versión superior a la 9.0.6.
- aquellos que utilicen CentOS, pueden ejecutar el comando 'yum update expat'.
- los clientes Fedora necesitan actualizar a CentOS.
[Actualización 02/06/2022]
- Aruba ClearPass Policy Manager, versiones:
- 6.10.5 y posteriores;
- 6.9.11 y posteriores;
- 6.8.9 con hotfix para fallos de Q1 2022 Security.
Detalle
- Xmltok_impl.c en libexpat carece de cierta validación de la codificación, como la comprobación de si un carácter UTF-8 es válido en un contexto determinado. Se ha asignado el identificador CVE-2022-25235 para esta vulnerabilidad.
- Xmlparse.c en libexpat podría permitir a los atacantes insertar caracteres separadores de nombres en URI de espacios de nombres. Se ha asignado el identificador CVE-2022-25236 para esta vulnerabilidad.
- Desbordamiento de enteros en storeRawNames en expat. Se ha asignado el identificador CVE-2022-25315 para esta vulnerabilidad.
Para la vulnerabilidad de severidad alta se ha asignado el identificador CVE-2022-25314.
Para la vulnerabilidad de severidad media se ha asignado el identificador CVE-2022-25313.
Listado de referencias
Etiquetas