EttevĂ”te Eclypsium kaks haavatavust BMC-kontrolleri pĂŒsivara versioonides, mida tarnitakse Lenovo ThinkServeri serveritesse, vĂ”imaldades kohalikul kasutajal pĂŒsivara asendada vĂ”i kĂ€ivitada BMC-kiibi poolel suvalist koodi.
Edasiuurimine nĂ€itas, et need probleemid mĂ”jutavad ka BMC-kontrollerite pĂŒsivara versioone, mida kasutatakse Gigabyte Enterprise Serverite platvormidel, mida kasutavad ka sellised ettevĂ”tted nagu Acer, AMAX, Bigtera, Ciara, Penguin Computing ja sysGen. Probleemsetes BMC-kontrollerites kasutati haavatavat MergePoint EMS pĂŒsivara, mille on vĂ€lja töötanud kolmas osapool Avocent (praegu Vertivi tĂŒtarettevĂ”te).
Esimene haavatavus on pĂ”hjustatud krĂŒptograafilise autentimise puudumisest laaditavate pĂŒsivara uuenduste jaoks (kasutatakse ainult CRC32 kontrollsummade kontrollimist, mis on vastuolus NIST kasutab digitaalseid allkirju, mis vĂ”imaldab rĂŒndajal, kellel on kohalik juurdepÀÀs sĂŒsteemile, BMC pĂŒsivara asendada. Probleem vĂ”ib nĂ€iteks vĂ”imaldada sĂŒgava rootkit'i integreerimist, mis jÀÀb aktiivseks pĂ€rast operatsioonisĂŒsteemi uuesti installimist ja takistab edasisi pĂŒsivara uuendusi (rootkit'i kĂ”rvaldamiseks on vajalik SPI flash'i ĂŒmberprogrammeerimise seadme kasutamine).
Teine haavatavus on seotud pĂŒsivara vĂ€rskenduskoodiga, mis vĂ”imaldab lisada oma kĂ€ske, mis tĂ€idetakse BMC kĂ”rgeimatega privileegidega. RĂŒnnakuks piisab vÀÀrtuse muutmisest konfigureerimifailis bmcfwu.cfg olevas parameetris RemoteFirmwareImageFilePath, mille kaudu mÀÀratakse vĂ€rskendatava pĂŒsivara pilt. JĂ€rgmise vĂ€rskenduse ajal, mille saab kĂ€ivitada IPMI kĂ€suga, töödeldakse see parameeter BMC poolt ja seda kasutatakse popen() kutsumise osana stringina /bin/sh. Kuna shell-kĂ€skluse vormimise stringi genereeritakse snprintf() kutsumisega ilma vajaliku erimĂ€rkide puhastamiseta, saavad rĂŒndajad sisestada oma koodi tĂ€itmiseks. Haavatavuse Ă€rakasutamiseks on vajalik Ă”iguste olemasolu, mis vĂ”imaldab IPMI kaudu BMC kontrollerile kĂ€sku saata (serveris adminĂ”igustega saab IPMI kĂ€sku saata ilma tĂ€iendava autentimiseta).
Firmad Gigabyte ja Lenovo teavitati probleemidest juba 2018. aasta juulis ning suutsid enne avalike andmete avalikustamist vÀlja anda vÀrskendusi. EttevÔte Lenovo 15. novembril 2018. aastal vÀljastatud ThinkServer RD340, TD340, RD440, RD540 ja RD640 serverite firmware'i vÀrskendused parandasid vaid haavatavuse, mis vÔimaldas kÀske asendada, kuna FusionPoint EMS-i serverite seeria loomise ajal 2014. aastal ei olnud digitaalallkirjade kontrollimine laialdaselt levinud ega algselt vÀlja kuulutatud.
Sel aasta 8. mail vabastas ettevĂ”te Gigabyte vĂ€rskendused ASPEED AST2500 kontrolleriga emaplaatidele, kuid nagu ka Lenovo, parandas see ainult kĂ€ske asendava haavatavuse. Haavatavad ASPEED AST2400 plaadid jÀÀvad endiselt vĂ€rskenduseta. Gigabyte samuti on teatanud ĂŒleminekust AMI MegaRAC SP-X firmware'ile. Uued MegaRAC SP-X-pĂ”hised firmware'id pakutakse sĂŒsteemidele, mis eelnevalt toodi turule MergePoint EMS firmware'iga. Otsus tehti pĂ€rast Vertiv'i avaldust MergePoint EMS platvormi toe lĂ”petamise kohta. Samuti ei ole veel teavet vĂ€rskenduste kohta serverite puhul, mida toodavad ettevĂ”tted Acer, AMAX, Bigtera, Ciara, Penguin Computing ja sysGen Gigabyte'i plaatide baasil, millel on haavatavad MergePoint EMS-i firmware'id.
Meeldetuletuseks: BMC on spetsialiseeritud kontroller, mis paigaldatakse serveritesse, millel on oma CPU, mĂ€lu, salvestus ja anduritelt kĂŒsitluse liidesed. See pakub madala taseme liidest serveri riistvara jĂ€lgimiseks ja juhtimiseks. BMC abil, sĂ”ltumata serveris töötavast operatsioonisĂŒsteemist, saab jĂ€lgida andurite seisundit, hallata toite, pĂŒsivara ja kettaid, korraldada kauglaadimist vĂ”rgu kaudu, tagada kaugjuhtimiskonsooli töö jne.
Allikas: opennet.ru
