Intel Corporation 22 turvaauku kĂ”rvaldamine oma serverite emaplaatide, serverisĂŒsteemide ja arvutusmoodulite firmwareâis. Kolm turvaauku, millest ĂŒks on mÀÀratud kriitiliseks tasemeks, ( â CVSS 9.6, â CVSS 8.3, â CVSS 4.7) Emulex Pilot 3 BMC-kontrolleri firmware'is, mida kasutatakse Intel'i toodetes. Turvaaukud vĂ”imaldavad ilma autentimiseta pÀÀseda juurde kaugjuhtimise konsoolile (KVM), ĂŒle minna autentimisele USB-salvestusseadmete emuleerimise ajal ning pĂ”hjustada kaugĂŒlesmĂŒĂŒgi ĂŒlevoolu BMC-s kasutatavas Linuxi tuumas.
Turvaauk CVE-2020-8708 vĂ”imaldab autentimata rĂŒndajal, kellel on juurdepÀÀs haavatava serveri kohalolekuga kohaliku vĂ”rgu segmente, pÀÀseda juurde BMC halduskeskkonnale. MĂ€rgitakse, et turvaaugu Ă€ra kasutamise tehnika on vĂ€ga lihtne ja usaldusvÀÀrne, kuna probleem on pĂ”hjustatud arhitektuurilisest veast. Veelgi enam, turvaaugu avastanud teadlase sĂ”nul on BMC-ga töötamine exploiti kaudu palju mugavam kui kohandatud Java kliendi abil. Probleemi all kannatavate seadmete hulka kuuluvad Intel'i serverisĂŒsteemide pered R1000WT, R2000WT, R1000SP, LSVRP, LR1304SP, R1000WF ja R2000WF, emaplaadid S2600WT, S2600CW, S2600KP, S2600TP, S1200SP, S2600WF, S2600ST ja S2600BP, samuti arvutusmoodulid HNS2600KP, HNS2600TP ja HNS2600BP. Turvaaugud on kĂ”rvaldatud firmware uuenduses 1.59.
Mitteametlikult Emulex Pilot 3 BMC firmware on kirjutatud ettevĂ”ttes AMI, seega turvaaukude ilmnemist ka teiste tootjate sĂŒsteemides. Probleemid esinevad Linuxi tuuma vĂ€liste patchides ja kasutajaruumi halduskeskkonnas, mille kood on, vastavalt probleemi avastanud teadlase sĂ”nul, halvim kood, millega ta on kokku puutunud.
Tuletame meelde, et BMC on serverites installitav spetsialiseeritud kontroller, millel on oma CPU, mĂ€lu, salvestus ja andurite kĂŒsitlemise liidesed, mis pakub madala taseme liidese serveritehnika jĂ€lgimiseks ja haldamiseks. BMC-d kasutades saab olenemata serveris töötavast opsĂŒsteemist jĂ€lgida andurite seisukorda, hallata toidet, pĂŒsivara ja kettaid, korraldada kaugloldimist ja tagada kaugjuhtimiskonsooli tööd jne.
Allikas: opennet.ru
