Que recherchez-vous ?
Vulnérabilité de la visibilité du réseau
CVE-2025-24525, CVE-2025-24521, CVE-2025-21095, CVE-2025-23416, CVE-2025-24494
3 mars 2025 (mise à jour le 29 septembre 2025)
Vue d'ensemble
Keysight a récemment pris connaissance d'une vulnérabilité de gravité élevée et de plusieurs vulnérabilités de gravité moyenne affectant la famille de produits Vision Network Packet Broker. Aucun autre produit n'est concerné par ces problèmes.1
CVE-2025-24525 est un problème de matériel cryptographique codé en dur qui peut permettre à quelqu'un d'intercepter ou de décrypter des charges utiles envoyées à l'appareil (via des appels API ou l'authentification de l'utilisateur) si l'utilisateur final ne remplace pas le certificat TLS livré avec l'appareil. Le problème a été résolu dans la version 6.9.1 du logiciel, publiée le 23 septembre 25.
CVE-2025-24521 est une vulnérabilité de traversée de chemin qui peut permettre à un utilisateur authentifié de lire des fichiers arbitraires. Le problème a été résolu dans la version 6.8.0 du logiciel, publiée le 17 mars 25.
CVE-2025-21095 est une vulnérabilité de traversée de chemin qui peut permettre à un utilisateur authentifié de télécharger des fichiers arbitraires. Le problème a été résolu dans la version 6.8.0 du logiciel, publiée le 17 mars 25.
CVE-2025-23416 est une vulnérabilité de traversée de chemin qui peut permettre à un utilisateur authentifié de supprimer des fichiers arbitraires. Le problème a été résolu dans la version 6.8.0 du logiciel, publiée le 17 mars 25.
CVE-2025-24494 peut permettre à un utilisateur authentifié d'exécuter du code arbitraire à distance. Le problème a été résolu dans la version 6.7.0 du logiciel, publiée le 20 octobre 24.
Keysight souhaite remercier le Centre de cybersécurité de l'OTAN (NCSC) pour avoir signalé ces vulnérabilités.
Produits concernés
Famille de produits Ixia Vision Network Packet Broker
Mesures recommandées
Keysight recommande à tous ses clients de passer à la dernière version du logiciel dès que possible. Les anciennes versions de ce logiciel peuvent présenter cette vulnérabilité ; nous recommandons aux clients de ne plus utiliser les anciennes versions du logiciel.
Pour les clients qui doivent continuer à utiliser les versions basées sur la version 6.6.1 (AppStack et tous les clusters IFC avec AppStack et/ou 7300s), la version 6.6.1.12 qui corrige toutes les CVEs listées a été publiée le 24-Mar-25.
Pour plus d'informations, veuillez contacter Keysight.
1 Keysight a déployé des efforts commercialement raisonnables pour compiler la liste des produits affectés par cette vulnérabilité. Keysight propose ces informations pour votre commodité et ne garantit pas qu'elles sont complètes.
Vous avez besoin d'aide ou vous avez des questions ?