3 de marzo de 2025 (Actualizado el 29 de septiembre de 2025) 

Visión general 

Keysight ha detectado recientemente una vulnerabilidad de gravedad alta y varias de gravedad media que afectan a la familia de productos Vision Network Packet Broker. Estos problemas no afectan a ningún otro producto.1

CVE-2025-24525 es un problema con material criptográfico codificado que puede permitir a alguien interceptar o descifrar cargas útiles enviadas al dispositivo (a través de llamadas API o autenticación de usuario) si el usuario final no sustituye el certificado TLS que se suministra con el dispositivo. El problema se resolvió en la versión de software 6.9.1, publicada el 23 de septiembre de 2005.  

CVE-2025-24521 es una vulnerabilidad de path traversal que puede permitir a un usuario autenticado leer archivos arbitrarios. El problema se resolvió en la versión de software 6.8.0, publicada el 17-Mar-25.

CVE-2025-21095 es una vulnerabilidad de path traversal que puede permitir a un usuario autenticado descargar archivos arbitrarios. El problema se resolvió en la versión de software 6.8.0, publicada el 17-Mar-25.

CVE-2025-23416 es una vulnerabilidad de path traversal que puede permitir a un usuario autenticado eliminar archivos arbitrarios. El problema se resolvió en la versión de software 6.8.0, publicada el 17-Mar-25.

CVE-2025-24494 puede permitir a un usuario autenticado ejecutar remotamente código arbitrario. El problema se resolvió en la versión de software 6.7.0, que se publicó el 20-Oct-24.

Keysight desea dar las gracias al Centro de Ciberseguridad de la OTAN (NCSC) por informar sobre estas vulnerabilidades.

 

Productos afectados

Familia de productos Ixia Vision Network Packet Broker

 

Acción recomendada

Keysight recomienda que todos los clientes actualicen a la última versión del software lo antes posible. Las versiones anteriores de este software pueden tener esta vulnerabilidad; recomendamos que los clientes interrumpan el uso de versiones anteriores del software.

Para los clientes que deban seguir ejecutando versiones basadas en 6.6.1 (AppStack y cualquier clúster IFC con AppStack y/o 7300s), la versión v6.6.1.12, que aborda todos los CVE enumerados, se publicó el 24 y 25 de marzo.

 

Para obtener más información, póngase en contacto con Keysight.

1 Keysight ha realizado esfuerzos comercialmente razonables para compilar la lista de productos afectados por esta vulnerabilidad. Keysight ofrece esta información para su comodidad y no garantiza que esté completa.

¿Necesita ayuda o tiene alguna pregunta?