HPE ha pubblicato un advisory su 10 vulnerabilità in Networking Analytics and Location Engine 5.0.0.0 e precedenti. Due sono critiche. Un solo upgrade alla versione 5.1.0.0 o successiva chiude insieme accesso non autorizzato, scrittura file con privilegi elevati, disclosure di informazioni sensibili e DoS.
La più grave riguarda credenziali predefinite e codificate nel software per account amministrativi e di sistema. Un attaccante remoto non autenticato può usarle per entrare nell’interfaccia di amministrazione o nel sistema operativo, senza dover indovinare nulla. Un’altra falla espone un componente amministrativo interno e consente scrittura elevata sul file system, con effetti che possono arrivare al compromesso completo del server. Per chi usa ALE come servizio centrale di analytics o location management, il punto non è una singola CVE: è l’esposizione simultanea di più piani di controllo nella stessa release.