您现在的位置是:人工智能 >>正文
英特尔、联想等服务器曝出难以修复的漏洞
人工智能98人已围观
简介近日,英特尔、联想等多个厂商销售的服务器硬件曝出一个难以修复的远程可利用漏洞。该漏洞属于供应链漏洞,源自一个被多家服务器厂商整合到产品中的开源软件包——Lighttpd。Lighttpd是一款开源We ...
近日 ,英特英特尔、尔联联想等多个厂商销售的想等修复服务器硬件曝出一个难以修复的远程可利用漏洞。该漏洞属于供应链漏洞 ,服务源自一个被多家服务器厂商整合到产品中的器曝开源软件包——Lighttpd 。

Lighttpd是出难一款开源Web服务器,以轻量级 、漏洞快速且高效而闻名 ,英特非常适合高流量网站,尔联同时消耗较少的想等修复系统资源 。该漏洞存在于使用lighttpd版本1.4.35、服务1.4.45和1.4.51的源码下载器曝任何服务器硬件中 。
漏洞潜伏六年,出难服务器供应链安全堪忧安全公司Binarly的漏洞研究人员近日证实 ,英特尔 、英特联想和超微(Supermicro)等公司销售的服务器硬件中存在一个潜伏长达6年的漏洞,可被黑客利用泄露关键安全信息 。研究人员进一步警告,任何使用美国佐治亚州Duluth公司(AMI)或中国台湾省AETN生产的特定型号的BMC(基板管理控制器)的服务器硬件都会受到影响。
BMC是焊接在服务器主板上的服务器租用微型计算机,被云计算中心(有时也包括其客户)用于远程管理庞大的服务器集群 。管理员可通过BMC远程重新安装操作系统、安装和卸载应用程序,并可几乎完全控制系统——即使服务器处于关闭状态 。BMC成就了业界所称的“无灯”系统管理 ,AMI和AETN是众多BMC制造商中较为知名的两家 。
多年来 ,很多品牌的BMC产品都集成了存在漏洞的开源软件lighttpd ,后者是建站模板一个快速轻量级的Web服务器,兼容各种硬件和软件平台 。lighttpd被广泛用于各种产品,包括嵌入式设备(例如BMC),允许远程管理员通过HTTP请求远程控制服务器 。
2018年 ,lighttpd开发人员发布了一个新版本 ,修复了“各种释放后利用场景”,这是一个含糊其辞的描述,实际是修复了一个可远程利用的堆越界(OOB)读取漏洞,但由于开发人员并未在更新中使用“漏洞”一词,云计算也没有按照常规操作分配CVE漏洞编号,这导致AMI Mega RACBMC的开发人员错过了修复并未能将其集成到产品中 。结果,该漏洞沿着供应链蔓延到系统供应商及其客户:
Binarly研究人员表示,lighttpd的漏洞被修复后,包括AMI和ATEN在内的BMC制造商仍在使用受影响的lighttpd版本,并且这种情况持续了多年 ,多家服务器厂商在过去几年间继续将存在漏洞的BMC整合到硬件中。Binarly识别出其中三家服务器制造商:英特尔 、联想和超微(Supermicro)。
“多年来 ,亿华云(lighttpd漏洞)一直存在于固件中,没有人关心更新用于BMC固件镜像的第三方组件,”Binarly研究人员写道:“这又是固件供应链管理缺乏一致性的典型案例,最新版本的固件中存在一个严重过时的第三方组件,为最终用户带来了额外的风险。估计业界还有更多使用易受攻击的lighttpd版本的服务器系统。”
操作系统会通过地址空间布局随机化(ASLR)来隐藏处理关键功能的敏感内存地址,高防服务器以防止被用于软件漏洞利用。研究人员表示,虽然lighttpd只是一个中危漏洞,但是结合其他漏洞,黑客能够绕过ASLR的保护,识别负责处理关键功能的内存地址。
漏洞广泛存在但难以修复跟踪多种服务器硬件中的各种BMC组件供应链很困难 。到目前为止 ,Binarly已经识别出AMI的MegaRAC BMC是易受攻击的BMC之一。Binarly发现AMI从2019年到2023年期间未应用Lighttpd修复程序,导致这些年来数以万计易受远程可利用漏洞攻击的设备推出。
已知受影响设备的供应商包括英特尔和联想。Binarly公司指出 ,最近于2023年2月22日发布的一些英特尔系统也包含易受攻击的组件 。有关ATENBMC的信息目前尚不可用 。
威胁分析师根据Lighttpd漏洞对不同供应商和设备的影响,为其分配了三个内部标识符:
BRLY-2024-002 :英特尔M70KLP系列固件版本01.04.0030(最新)中使用的Lighttpd版本1.4.45中存在特定漏洞 ,影响某些英特尔服务器型号。BRLY-2024-003:联想服务器型号HX3710 、HX3710-F和HX2710-E中使用的LenovoBMC固件版本2.88.58(最新)内的Lighttpd版本1.4.35中存在特定漏洞。BRLY-2024-004:LighttpdWeb服务器版本1.4.51之前的一般漏洞,允许从服务器的进程内存读取敏感数据。根据Binarly的报告 ,英特尔和联想均表示受影响服务器型号已达到产品使用寿命(EOL) ,不再接收安全更新 。换而言之,英特尔和联想均不计划发布修复程序,这意味着这些服务器硬件在退役之前可能仍然容易受到攻击 。(超微的受影响产品仍获得支持)
更糟糕的是,Binarly声称有“大量”易受攻击且公开可用的BMC设备已达到使用寿命 ,并且由于缺乏补丁而将永远保持易受攻击的状态 。
研究人员表示 ,服务器行业对该漏洞反应冷淡 ,未能成功联系到lighttpd开发人员和大多数受影响的服务器硬件制造商,一位AMI代表则拒绝评论漏洞。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/502d599492.html
相关文章
FBI:18岁黑客入侵博彩网站6万个账户并从中窃取60万美元
人工智能一名18岁的威斯康星州男子被指控入侵一个幻想体育和博彩网站,并从使用该网站的个人账户持有人那里窃取数十万美元。据联邦调查局称,更重要的是,该嫌疑人吹嘘自己有多喜欢这样做。联邦调查局说,这名来自威斯康星 ...
【人工智能】
阅读更多如何通过电脑设置Wifi热点(简单易行的教程让您快速设置Wifi热点)
人工智能随着移动设备的普及,我们经常需要在电脑上设置Wifi热点,以便与其他设备共享网络连接。然而,对于一些不熟悉技术操作的人来说,设置Wifi热点可能是一个挑战。本文将为您提供一份简单易行的教程,帮助您快速 ...
【人工智能】
阅读更多win10怎么连接wifi
人工智能当我们在使用win10操作系统连接无线网wifi的时候,无论是台式机用户还是笔记本电脑,如果遇见了连接时显示无internet访问,安全或者是开放的情况,小编觉得可以尝试下载命令提示符中使用ipcon ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 健身餐市场(健身人群的增加,为健身餐市场带来爆发式增长)
- 用iPadmini2唱歌体验如何?(探索iPadmini2在音乐创作中的潜力)
- 全网通苹果7手机的功能和性能评测(全网通苹果7手机的优势和劣势分析)
- 苏州日月光2015(以新技术引领创新的时代)
- 电脑油冷散热(颠覆传统,油冷散热为电脑降温)
- 苹果1平板电脑的优势与特点(一览苹果1平板电脑的卓越表现)
- 小米399电饭锅的优点和性能如何?(一款实用的电饭锅,小米399值得拥有!)
- 8系主板质量如何?(探索8系主板质量,选择最佳性能)
- 江苏迪纳(江苏迪纳)
- 三星G22W评测(揭秘三星G22W的卓越性能与强大功能,发现专业显示器的魅力) 云服务器企业服务器亿华云源码库香港物理机b2b信息平台网站建设