Múltiples vulnerabilidades en Analytics and Location Engine de HPE
Se han detectado un total de diez fallos de seguridad que afectan al producto HPE Networking Analytics and Location Engine (ALE) en su versión 5.0.0.0 y en ediciones anteriores. Estas debilidades se dividen en dos de carácter crítico, seis consideradas de alta gravedad y dos de nivel medio, las cuales podrían ser aprovechadas por terceros para lograr la entrada no autorizada al sistema, la creación de ficheros con altos privilegios, la lectura de datos confidenciales o la generación de interrupciones en el servicio.
Entre los problemas más graves se encuentran dos fallos específicos. El primero permite que un agresor remoto y sin autenticación aproveche claves de acceso predeterminadas e integradas en el código para entrar en la plataforma de administración o en el sistema operativo, tomando el control total del servidor. El segundo radica en una pieza administrativa interna que posibilita que un atacante remoto sin autenticación consiga facultades de escritura elevadas sobre el sistema de archivos, alterando el entorno hasta comprometerlo por completo.
El fabricante ha asignado identificadores específicos para el resto de los fallos detectados, abarcando las seis vulnerabilidades de nivel alto y las dos de nivel medio. Como medida principal de mitigación, se aconseja aplicar una actualización del software afectado hacia la versión 5.1.0.0 o cualquier otra posterior.