image

HPE Aruba access points kwetsbaar door hardcoded wachtwoord

maandag 21 juli 2025, 11:05 door Redactie, 8 reacties

Aruba access points van Hewlett Packard Enterprise (HPE) zijn kwetsbaar vanwege de aanwezigheid van een hardcoded wachtwoord, zo laat de fabrikant weten. Die heeft een update uitgebracht om het probleem te verhelpen. De kwetsbaarheid (CVE-2025-37103) is aanwezig in de webinterface van HPE Networking Instant On Access Points. Het gaat hier om wifi-apparatuur bedoeld voor kleine bedrijven.

De software van de apparaten blijkt "hardcoded login credentials" te bevatten waardoor iedereen met kennis van deze inloggegevens de normale authenticatie kan omzeilen. "Succesvol misbruik kan een remote aanvaller admin-toegang tot het systeem geven", aldus het beveiligingsbulletin van HPE. De impact van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 9.8.

Beheerders worden opgeroepen om te updaten naar versie 3.2.1.0. Deze update verhelpt ook een andere kwetsbaarheid waardoor een geauthenticeerde aanvaller willekeurige commando's met verhoogde rechten op het onderliggende besturingssysteem kan uitvoeren. Een aanvaller zou eerst via CVE-2025-37103 toegang kunnen krijgen om vervolgens het tweede lek te misbruiken. Beide kwetsbaarheden werden door dezelfde onderzoeker aan HPE gerapporteerd.

Reacties (8)
Gisteren, 12:06 door Anoniem
Hardcoded password is een backdoor. Dat dient als zodanig bestraft te worden. Laten we beginnen met een boycot. Als niemand Aruba koopt, zullen ze snel concluderen dat het toch niet zo'n goed idee was dus...
Gisteren, 12:08 door Anoniem
I'm sorry Mr. president of the USA, some silly people have found the hardcoded credentials that you use.
We now have to remove this account but the update will contain another invisible user.
This time we will make it harder to detect it.
Gisteren, 13:20 door Anoniem
Op HPE servers is dit al jaren het geval, daar heb ik het zelf op gezien. Ik neem aan dat andere Amerikaanse merken er ook last van hebben.
Gisteren, 13:28 door Anoniem
Hardleers .. denken dat hardcoded ww beperkt blijven.

Securite by obscurity faalt al 50 jaar in de ict, voor die tijd was ict te beperkt toegepast om beveiligd te worden anders dan door portiers.
Gisteren, 14:30 door Hyper
Ik dacht dat hardcoded wachtwoorden al een jaartje of pakweg 25 een bad practice zijn in programmeerland? Welke idioot haalt het in zijn hoofd om dat vandaag de dag nog te doen? En hoe kan het dat een gerenommeerd bedrijf als HP zulke oenen in dienst heeft?
Gisteren, 17:16 door Anoniem
Door Hyper: Ik dacht dat hardcoded wachtwoorden al een jaartje of pakweg 25 een bad practice zijn in programmeerland? Welke idioot haalt het in zijn hoofd om dat vandaag de dag nog te doen? En hoe kan het dat een gerenommeerd bedrijf als HP zulke oenen in dienst heeft?
Het collectieve leervermogen van iedereen bij elkaar die iets van code schrijft ligt erg laag. Het is niet voor niets dat de posities in de OWASP top 10 misschien wat wisselen, maar er verder nauwelijks iets uit valt omdat we geleerd hebben hoe het te voorkomen. Dit terwijl er voor alles in die top 10 best practices zijn ....
Gisteren, 19:43 door Anoniem
Door Hyper: Ik dacht dat hardcoded wachtwoorden al een jaartje of pakweg 25 een bad practice zijn in programmeerland? Welke idioot haalt het in zijn hoofd om dat vandaag de dag nog te doen?

Iedere developer tijdens de ontwikkelfase.

Het probleem is dat het er niet uit gaat richting release.

En hoe kan het dat een gerenommeerd bedrijf als HP zulke oenen in dienst heeft?

Ga een tijdje coden - dan snap je waar (en hoe) de bugs in released software vandaan komen.

Ook nuttig als je wilt gaan pentesten - weten hoe er 'normaal gewerkt' wordt leert je erg veel naar welke fouten, shortcuts, en workarounds je kunt gaan zoeken.
Idem voor red teaming , of (fysiek) pentesten - praten als een service monteur (of collega van andere vestiging) lukt beter als je dat ook geweest bent of minimaal aangehoord hebt.
Vandaag, 13:13 door Anoniem
Door Hyper: Ik dacht dat hardcoded wachtwoorden al een jaartje of pakweg 25 een bad practice zijn in programmeerland? Welke idioot haalt het in zijn hoofd om dat vandaag de dag nog te doen? En hoe kan het dat een gerenommeerd bedrijf als HP zulke oenen in dienst heeft?

Ach ja, Ciso is helaas niet veel anders ;)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.