您现在的位置是:电脑教程 >>正文
超微公司的 BMC 固件被发现存在多个高危漏洞
电脑教程38188人已围观
简介超微Supermicro )底板管理控制器 (BMC) 的智能平台管理接口 (IPMI) 固件中存在多个安全漏洞,这些漏洞可能导致权限升级,并在受影响的系统上执行恶意代码。据Binarly称,从CVE ...
超微(Supermicro )底板管理控制器 (BMC) 的超微智能平台管理接口 (IPMI) 固件中存在多个安全漏洞,这些漏洞可能导致权限升级,公司固件高危并在受影响的现存系统上执行恶意代码。
据Binarly称 ,漏洞从CVE-2023-40284到CVE-2023-40290 ,超微这七个漏洞的公司固件高危危险系数不等,可使未经认证的现存威胁行为者获得BMC系统的根权限。超微公司已经发布了 BMC 固件更新,漏洞以修复这些漏洞。超微

BMC 是公司固件高危服务器主板上的特殊处理器,亿华云支持远程管理,现存使管理员能够监控温度、漏洞设置风扇速度和更新 UEFI 系统固件等硬件指标。超微更重要的公司固件高危是,即使主机操作系统离线,现存BMC 芯片仍可保持运行,这也使它们成为部署持久性恶意软件的有效载体。
每个漏洞的简要说明如下:
CVE-2023-40284、CVE-2023-40287 和 CVE-2023-40288 (CVSS 分数:9.6) ,三个跨站点脚本 (XSS) 漏洞 ,允许未经认证的远程攻击者在登录的服务器租用 BMC 用户上下文中执行任意 JavaScript 代码 。CVE-2023-40285 和 CVE-2023-40286 (CVSS 得分 :8.6) ,两个跨网站脚本 (XSS) 漏洞,允许未经身份验证的远程攻击者通过毒害浏览器 cookie 或本地存储 ,在登录的 BMC 用户的上下文中执行任意 JavaScript 代码。CVE-2023-40289 (CVSS 得分 :9.1) , 操作系统命令注入漏洞,允许具有管理权限的用户执行恶意代码 。CVE-2023-40290(CVSS 得分 :8.3) ,一个跨站点脚本 (XSS) 漏洞,允许未经身份验证的远程攻击者在已登录 BMC 用户的源码库上下文中执行任意 JavaScript 代码,但仅限于在 Windows 上使用 Internet Explorer 11 浏览器时 。Binarly在本周发布的一份技术分析报告中称,CVE-2023-40289 漏洞必须警惕,因为它允许通过验证的攻击者获得root访问权限并完全控制BMC系统。这种权限允许在 BMC 组件重启时仍能持续攻击 ,并在被入侵的基础架构内横向移动,感染其他端点。
其他六个漏洞,特别是CVE-2023-40284 、CVE-2023-40287和CVE-2023-40288可用于为BMC IPMI软件的Web服务器组件创建一个具有管理员权限的免费模板账户 。
因此 ,攻击者可以将它们与 CVE-2023-40289 结合起来,执行命令注入并实现代码执行 。攻击者可能以发送网络钓鱼电子邮件的形式,其中包含指向管理员电子邮件地址的诱杀链接 ,单击该链接时会触发 XSS 有效负载的执行 。
安全隐患尽管 Binarly 表示在 2023 年 10 月初观察到超过 70000 个暴露在互联网上的 Supermicro IPMI 网络接口实例,但目前还没有证据表明存在恶意利用这些漏洞的情况。
固件安全公司进一步解释说:首先 ,利用暴露在互联网上的建站模板 Web 服务器组件中的漏洞,可以远程入侵 BMC 系统 。然后,攻击者可以通过合法的 iKVM 远程控制 BMC 功能访问服务器的操作系统,或者用恶意固件闪烁目标系统的 UEFI ,从而实现对主机操作系统的持久控制 。这样 ,攻击者就可以在内部网络中横向动,入侵其他主机 。
今年早些时候,AMI MegaRAC BMC 的香港云服务器两个安全漏洞被曝光,如果被成功利用 ,威胁者可以远程控制易受攻击的服务器并部署恶意软件 。
参考链接 :https://thehackernews.com/2023/10/supermicros-bmc-firmware-found.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/592b699401.html
相关文章
欧盟希望加强智能设备的网络安全规则
电脑教程欧盟表示,勒索软件攻击每 11 秒发生一次,到 2021 年,全球网络犯罪的年度成本估计为 5.5 万亿欧元。据欧盟官员称,仅在欧洲,网络攻击每年的成本就在 180 至 2900 亿欧元之间。欧盟委员 ...
【电脑教程】
阅读更多小铁锤手机评测(以实用性为核心的手机品牌是否值得购买?)
电脑教程随着科技的发展,手机已经成为人们生活不可或缺的一部分。而在众多手机品牌中,小铁锤手机凭借其独特的设计理念和实用性备受瞩目。本文将从不同角度对小铁锤手机进行评测,以帮助读者全面了解该品牌是否值得购买。1 ...
【电脑教程】
阅读更多Excel表格设置填充双色效果的方法
电脑教程很多小伙伴在对表格文档进行编辑时都会选择使用excel程序,因为Excel中有许多实用功能,能够帮助我们提高对表格文档的编辑效率。有的小伙伴在使用Excel对表格文档进行编辑的过程中想要给单元格设置双 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 区域冷却与传统冷却的优势之比
- 华为数据中心产业论坛 | 打造低碳、绿色数据中心,构建新型数字产业能源基础设施
- Arm 2023全面计算解决方案正式发布:用创新技术夯实计算根基,赋能开发者充分释放创造潜力
- 全面了解数据中心的能源消耗!
- 2025年数据中心技术趋势展望:异构计算替代通用计算,液冷散热成为“标配”
- 2023年十大数据中心电力和冷却热门新闻
- 助力新型工业化,曙光启动智慧工业战略
- 数据中心整合优势有哪些?
- 系统光盘安装详细教程——让你轻松搭建个性化操作环境(从零开始,一步步教你如何使用系统光盘安装系统)
- 同为并行计算芯片,GPU 与 NPU 有何不同之处? 网站建设源码库企业服务器云服务器亿华云香港物理机b2b信息平台