您现在的位置是:数据库 >>正文
云计算供应链遭遇重大安全风险!AMI MegaRAC BMC 曝两大关键漏洞
数据库4126人已围观
简介近日,AMI MegaRAC Baseboard Management Controller (BMC)软件中披露了两个安全漏洞,这些漏洞一旦被攻击者成功利用,将可远程控制服务器并直接部署恶意软件。E ...
近日,云计应链AMI MegaRAC Baseboard Management Controller (BMC)软件中披露了两个安全漏洞,算供这些漏洞一旦被攻击者成功利用,遭遇重将可远程控制服务器并直接部署恶意软件。安全

Eclypsium 研究人员 Vlad Babkin 和 Scott Scheferman 在与 The 风险Hacker News 分享的一份报告中说 :这些新漏洞的严重程度从低到高不等,包括未经验证的两大漏洞远程代码执行和具有超级用户权限的未经授权设备访问。
能够访问 Redfish 远程管理界面的关键远程攻击者,或者从受损的云计应链主机操作系统 ,服务器租用都可以利用这些漏洞。算供
更糟糕的遭遇重是,这些缺陷也可能被“武器化”,安全使持久固件植入物不受操作系统重新安装和硬盘驱动器更换、风险砖砌主板组件的两大漏洞影响 ,通过过电压攻击造成物理损坏,关键并引发无限期的云计应链重新启动循环 。
研究人员指出:随着攻击者将重点从面向用户的操作系统转移到硬件和计算信任所依赖的亿华云底层嵌入式代码 ,入侵行为变得更难检测 ,补救措施也更加复杂 。
此次Eclypsium的发现基于RansomExx组织在2021年8月针对硬件制造商技嘉的勒索软件攻击中泄露的AMI固件的分析。此次的新漏洞被命名为BMC&C,其中一些漏洞是固件安全公司在2022年12月(CVE-2022-40259、CVE-2022-40242和CVE-2022-2827)和2023年1月(CVE-2022-26872和CVE-2022-40258)披露的源码库 。
新漏洞列表如下 :
CVE-2023-34329 (CVSS 得分:9.1) - 通过 HTTP 报头欺骗进行身份验证绕过CVE-2023-34330(CVSS 得分:8.2)--通过动态 Redfish 扩展接口注入代码当这两个漏洞 一并出现的时候 ,其严重程度评分达到 10.0,将允许对手绕过 Redfish 身份验证,并以最高权限在 BMC 芯片上远程执行任意代码 。此外 ,上述漏洞还可与 CVE-2022-40258 串联起来,以用来破解 BMC 芯片上管理员账户的密码。
值得注意的是,香港云服务器在这个过程中,可能还涉及到恶意软件被非法安装的相关问题。这些恶意软件可以在安全软件的监视下不仅可以进行长期的网络间谍活动 ,甚至还可以通过电源管理篡改技术(如 PMFault)直接破坏 CPU 。
虽然没有证据表明这些漏洞已被广泛利用 ,但 MegaRAC BMC(主要供应商出货的数百万台设备中的关键供应链组件)确实已经成为了威胁行为者的重要目标 。
研究人员表示,云计算这些漏洞给那些以云计算为基础的技术供应链带来了巨大风险 。简单来说,就是一个组件供应商的漏洞可能会影响到许多其他的硬件供应商,而这些硬件供应商的漏洞又会传递给许多云计算服务 。
这些漏洞可能会对企业的服务器 、硬件以及支持其使用的云服务的源码下载硬件构成风险 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/158c699835.html
相关文章
三成热门的PyPI软件包被误标为是恶意软件包
数据库研究人员发现,扫描工具原本负责清除通过流行的开源代码存储库PyPI分发的软件包所含的恶意代码,实际上却生成大量的误警报。PyPI是面向用Python编写的应用程序中使用的软件组件的主要代码库,Chai ...
【数据库】
阅读更多解决电脑打开应用错误的方法(应对电脑应用启动问题的有效措施)
数据库随着电脑的普及和应用程序的多样化,我们在日常使用中难免会遇到电脑打开应用错误的问题。这些错误可能导致我们无法正常使用某些软件或应用,影响我们的工作和生活。了解并解决这些错误非常重要。本文将介绍一些常见 ...
【数据库】
阅读更多电脑迷你世界注册教程(轻松注册,畅玩电脑迷你世界)
数据库电脑迷你世界是一款受欢迎的沙盒建造游戏,它提供了无限的创造力和乐趣,让玩家能够建造自己的梦想世界。本文将为大家介绍如何轻松注册电脑迷你世界账号,并开始畅快游戏。一、创建账号——注册个人信息在浏览器中打 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 健身餐市场(健身人群的增加,为健身餐市场带来爆发式增长)
- 米4的使用体验(一款令人满意的手机选择)
- Gx850显卡性能评测(探究Gx850显卡的性能特点与应用领域)
- 《刀塔传奇新版潮汐怎么样?详细评测揭秘》(游戏更新亮点、玩法体验、用户反馈一网打尽)
- 以迅捷4天线路由器的优势和特点(高速稳定的网络连接,智能路由技术)
- 探索Primera的发展和特点(Primera)
- 海尔Q6热水器的高性能和可靠性(优质热水器的选择指南)
- iOS10.02(更快、更稳定、更强大的操作系统更新)
- 康佳通讯(从创新到国际化,康佳通讯为中国手机市场注入活力)
- 全网通苹果7手机的功能和性能评测(全网通苹果7手机的优势和劣势分析) 企业服务器香港物理机源码库b2b信息平台网站建设云服务器亿华云