Vulnérabilité dans les firmwares des contrôleurs BMC, affectant des serveurs de nombreux fabricants

L'entreprise Eclypsium a détecté deux vulnérabilités dans les microprogrammes du contrôleur BMC fourni avec les serveurs Lenovo ThinkServer, permettant à un utilisateur local de modifier le microprogramme ou d'exécuter du code arbitraire sur le côté du chip BMC.

Une analyse plus approfondie a montré que ces problèmes touchent également les microprogrammes des contrôleurs BMC utilisés dans les plateformes serveur Gigabyte Enterprise Servers, qui sont également utilisés dans des serveurs de sociétés telles qu'Acer, AMAX, Bigtera, Ciara, Penguin Computing et sysGen. Les contrôleurs BMC problématiques utilisaient des microprogrammes vulnérables MergePoint EMS, développés par un fournisseur tiers Avocent (désormais une filiale de Vertiv).

La première vulnérabilité est causée par l'absence de vérification cryptographique des mises à jour de microprogramme chargées (seule une vérification de somme de contrôle CRC32 est utilisée, contrairement à recommandations NIST qui utilise des signatures numériques), ce qui permet à un attaquant ayant un accès local au système de modifier le microprogramme BMC. Ce problème, par exemple, peut être utilisé pour une intégration profonde d'un rootkit, qui reste actif après la réinstallation du système d'exploitation et bloque toute mise à jour ultérieure du microprogramme (pour éliminer le rootkit, il faudrait utiliser un programmateur pour réécrire le SPI flash).

La deuxième vulnérabilité se trouve dans le code de mise à jour du microprogramme et permet d'injecter ses propres commandes, qui seront exécutées dans le BMC au plus haut niveau de privilèges. Pour attaquer, il suffit de modifier la valeur du paramètre RemoteFirmwareImageFilePath dans le fichier de configuration bmcfwu.cfg, qui définit le chemin vers l'image du microprogramme à mettre à jour. Lors de la prochaine mise à jour, qui peut être initiée par une commande IPMI, ce paramètre sera traité par le BMC et utilisé dans un appel popen() comme partie de la chaîne pour /bin/sh. Comme la chaîne pour former la commande shell est créée à l'aide d'un appel snprintf() sans nettoyage adéquat des caractères spéciaux, les attaquants peuvent injecter leur code pour l'exécution. Pour exploiter la vulnérabilité, il est nécessaire d'avoir des droits permettant d'envoyer une commande au contrôleur BMC via IPMI (si l'on a les droits d'administrateur sur le serveur, on peut envoyer une commande IPMI sans authentification supplémentaire).

Les entreprises Gigabyte et Lenovo ont été informées des problèmes dès juillet 2018 et ont réussi à publier des mises à jour avant la divulgation publique des informations. L'entreprise Lenovo une mise à jour du micrologiciel et un SDK pour l'environnement SGX, dans lequel elle a tenté de bloquer l'attaque par contournement. Les méthodes proposées d'attaque ne sont actuellement applicables qu'aux processeurs Intel, mais il n'est pas exclu que LVI soit adapté à d'autres processeurs susceptibles d'être sujets aux attaques de type Meltdown. a publié des mises à jour de firmware le 15 novembre 2018 pour les serveurs ThinkServer RD340, TD340, RD440, RD540 et RD640, mais n'a éliminé que la vulnérabilité permettant l'injection de commandes, car lors de la création de la gamme de serveurs basée sur MergePoint EMS en 2014, la vérification des firmwares par signature numérique n'était pas encore largement répandue et n'était pas à l'origine déclarée.

Le 8 mai de cette année, Gigabyte a publié des mises à jour de firmware pour les cartes mères avec contrôleur ASPEED AST2500, mais comme Lenovo, a seulement corrigé la vulnérabilité liée à l'injection de commandes. Les cartes vulnérables basées sur ASPEED AST2400 restent pour l'instant sans mise à jour. Gigabyte a également a déclaré annoncé son passage à l'utilisation des firmwares MegaRAC SP-X de l'entreprise AMI. De nouvelles mises à jour basées sur MegaRAC SP-X seront également proposées pour les systèmes qui étaient précédemment livrés avec des firmwares MergePoint EMS. Cette décision a été prise après l'annonce de Vertiv concernant la fin du support de la plateforme MergePoint EMS. Pour l'instant, aucune information n'est disponible concernant la mise à jour des firmwares sur les serveurs fabriqués par Acer, AMAX, Bigtera, Ciara, Penguin Computing et sysGen utilisant des cartes Gigabyte et équipées de firmwares vulnérables MergePoint EMS.

Rappelons que le BMC est un contrôleur spécialisé installé dans les serveurs, possédant son propre CPU, mémoire, stockage et interfaces pour interroger des capteurs, qui fournit une interface de bas niveau pour surveiller et gérer le matériel serveur. Grâce au BMC, quel que soit le système d'exploitation en cours d'exécution sur le serveur, il est possible de suivre l'état des capteurs, de gérer l'alimentation, les firmwares et les disques, d'organiser un démarrage à distance par le réseau, d'assurer l'accès à distance à la console, etc.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster