3 marzo 2025 (aggiornato al 29 settembre 2025) 

Panoramica 

Recentemente Keysight è venuta a conoscenza di una vulnerabilità di gravità elevata e di diverse vulnerabilità di gravità media che interessano la famiglia di prodotti Vision Network Packet Broker. Nessun altro prodotto è interessato da questi problemi.1

CVE-2025-24525 è un problema relativo al materiale crittografico codificato che potrebbe consentire di intercettare o decifrare i payload inviati al dispositivo (tramite chiamate API o autenticazione dell'utente) se l'utente finale non sostituisce il certificato TLS fornito con il dispositivo. Il problema è stato risolto nella versione software 6.9.1, rilasciata il 23-set-25.  

CVE-2025-24521 è una vulnerabilità di attraversamento dei percorsi che può consentire a un utente autenticato di leggere file arbitrari. Il problema è stato risolto nella versione software 6.8.0, rilasciata il 17-mar-25.

CVE-2025-21095 è una vulnerabilità di attraversamento dei percorsi che può consentire a un utente autenticato di scaricare file arbitrari. Il problema è stato risolto nella versione software 6.8.0, rilasciata il 17-mar-25.

CVE-2025-23416 è una vulnerabilità di attraversamento dei percorsi che può consentire a un utente autenticato di eliminare file arbitrari. Il problema è stato risolto nella versione software 6.8.0, rilasciata il 17-mar-25.

La CVE-2025-24494 potrebbe consentire a un utente autenticato di eseguire codice arbitrario in modalità remota. Il problema è stato risolto nella versione 6.7.0 del software, rilasciata il 20 ottobre 24.

Keysight ringrazia il NATO Cyber Security Centre (NCSC) per la segnalazione di queste vulnerabilità.

 

Prodotti colpiti

Famiglia di prodotti Ixia Vision Network Packet Broker

 

Azione raccomandata

Keysight raccomanda a tutti i clienti di effettuare l'aggiornamento alla versione più recente del software il prima possibile. Le versioni precedenti di questo software potrebbero presentare questa vulnerabilità; si consiglia ai clienti di interrompere l'uso delle versioni precedenti del software.

Per i clienti che devono continuare a eseguire le release basate su 6.6.1 (AppStack e qualsiasi cluster IFC con AppStack e/o 7300), il 24-25 marzo è stata rilasciata la v6.6.1.12 che risolve tutti i CVE elencati.

 

Per ulteriori informazioni, contattare Keysight.

1 Keysight ha compiuto sforzi ragionevoli dal punto di vista commerciale per compilare l'elenco dei prodotti interessati da questa vulnerabilità. Keysight offre queste informazioni per comodità e non garantisce che siano complete.

Volete aiuto o avete domande?