HPE iLO espone il piano di gestione con una falla critica
HPE iLO 7 ha una falla critica di remote user validation che riguarda il firmware 1.25.00. Il punto non è il sistema operativo del server, ma il piano di gestione fuori banda: se resta esposto, può essere aggirato anche quando l’host è ben blindato.
La falla consente di far passare una sessione remota senza una verifica corretta dell’identità del chiamante. In pratica, il controllo che dovrebbe bloccare l’accesso al piano di amministrazione può essere ingannato, con impatto su riservatezza, integrità e disponibilità del server gestito.
Per chi amministra HPE iLO, la priorità è verificare lo stato della patch. Questa classe di vulnerabilità non si ferma con l’hardening del sistema operativo: se il management interface è raggiungibile, resta un bersaglio distinto da trattare come tale.