{"id":91382,"date":"2020-08-12T13:42:03","date_gmt":"2020-08-12T11:42:03","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/udalyonnaya-uyazvimost-v-servernyh-platah-intel-s-bmc-emulex-pilot-3"},"modified":"2020-08-12T13:42:03","modified_gmt":"2020-08-12T11:42:03","slug":"udalyonnaya-uyazvimost-v-servernyh-platah-intel-s-bmc-emulex-pilot-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/udalyonnaya-uyazvimost-v-servernyh-platah-intel-s-bmc-emulex-pilot-3","title":{"rendered":"Vulnerabilit\u00e0 remota nelle schede server Intel con BMC Emulex Pilot 3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Azienda Intel <noindex><a rel=\"nofollow\" href=\"https:\/\/www.intel.com\/content\/www\/us\/en\/security-center\/advisory\/intel-sa-00384.html\">ha annunciato<\/a><\/noindex> sulla rimozione di 22 vulnerabilit\u00e0 nei firmware delle proprie schede madri server, sistemi server e moduli di calcolo. Tre vulnerabilit\u00e0, una delle quali classificata come critica, (<noindex><a rel=\"nofollow\" href=\"http:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-8708\">CVE-2020-8708<\/a><\/noindex> \u2014 CVSS 9.6, <noindex><a rel=\"nofollow\" href=\"http:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-8707\">CVE-2020-8707<\/a><\/noindex> \u2014 CVSS 8.3, <noindex><a rel=\"nofollow\" href=\"http:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2020-8706\">CVE-2020-8706<\/a><\/noindex> \u2014 CVSS 4.7) <noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/d_olex\/status\/1293263257898086400\">si manifesta<\/a><\/noindex> nel firmware del controller BMC Emulex Pilot 3, utilizzato nei prodotti Intel. Le vulnerabilit\u00e0 consentono l'accesso alla console di gestione remota (KVM) senza autenticazione, di eludere l'autenticazione durante l'emulazione di dispositivi USB di memorizzazione e di causare un overflow del buffer remoto nel kernel Linux utilizzato nel BMC. <\/p>\n<p>La vulnerabilit\u00e0 CVE-2020-8708 consente a un attaccante non autenticato, con accesso alla rete locale condivisa con il server vulnerabile, di accedere all'ambiente di gestione del BMC. Si osserva che la tecnica di sfruttamento della vulnerabilit\u00e0 \u00e8 molto semplice e affidabile, poich\u00e9 il problema \u00e8 causato da un errore architettonico. Inoltre, secondo <noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/d_olex\/status\/1293397056724168704\">gli esperti, i principali problemi dell'Internet delle cose sono le password facilmente indovinabili (spesso sono presenti password di fabbrica preimpostate, accessibili pubblicamente) e i firmware obsoleti dei dispositivi. In migliori dei casi, gli aggiornamenti vengono pubblicati con notevoli ritardi, nel peggiore \u2014 non vengono rilasciati affatto (a volte la possibilit\u00e0 di aggiornamento non \u00e8 nemmeno prevista a livello tecnico). Di conseguenza, molti dispositivi IoT vengono compromessi attraverso modi banali, come vulnerabilit\u00e0 nell'interfaccia web. Quasi tutte queste vulnerabilit\u00e0 sono critiche, ma il produttore ha possibilit\u00e0 estremamente limitate di creare rapidamente una patch e distribuirla come aggiornamento.<\/a><\/noindex> chi ha scoperto la vulnerabilit\u00e0, \u00e8 molto pi\u00f9 semplice lavorare con il BMC tramite exploit piuttosto che con il client Java standard. Tra le attrezzature vulnerabili si citano le famiglie di sistemi server Intel R1000WT, R2000WT, R1000SP, LSVRP, LR1304SP, R1000WF e R2000WF, le schede madri S2600WT, S2600CW, S2600KP, S2600TP, S1200SP, S2600WF, S2600ST e S2600BP, cos\u00ec come i moduli di calcolo HNS2600KP, HNS2600TP e HNS2600BP. Le vulnerabilit\u00e0 sono state risolte nell'aggiornamento del firmware 1.59.<\/p>\n<p>Secondo fonti non ufficiali, <noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/d_olex\/status\/1293405945033154560\">dati<\/a><\/noindex> il firmware per il BMC Emulex Pilot 3 \u00e8 stato scritto da AMI, pertanto <noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/d_olex\/status\/1293406273510109184\">non si esclude<\/a><\/noindex> le manifestazioni delle vulnerabilit\u00e0 si riscontrano anche nei sistemi di altri produttori. I problemi sono presenti in patch esterne per il kernel Linux e nel processo di gestione utente in esecuzione, il codice del quale \u00e8 stato descritto dal ricercatore che ha scoperto il problema come il peggior codice che gli sia mai capitato di affrontare.<\/p>\n<p>Ricordiamo che il BMC \u00e8 un controller specializzato installato nei server, dotato di una propria CPU, memoria, archiviazione e interfacce per il monitoraggio dei sensori, che fornisce un'interfaccia di basso livello per monitorare e gestire l'hardware del server. Con il BMC, indipendentemente dal sistema operativo in esecuzione sul server, \u00e8 possibile monitorare lo stato dei sensori, gestire l'alimentazione, i firmware e i dischi, organizzare l'avvio remoto attraverso la rete, garantire il funzionamento della console di accesso remoto, e altro ancora. <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53535\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Intel \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e\u0431 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 22 \u0443\u044f\u0432\u0437\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u043f\u0440\u043e\u0448\u0438\u0432\u043a\u0430\u0445 \u0441\u0432\u043e\u0438\u0445 \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u044b\u0445 \u043c\u0430\u0442\u0435\u0440\u0438\u043d\u0441\u043a\u0438\u0445 \u043f\u043b\u0430\u0442, \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c \u0438 \u0432\u044b\u0447\u0438\u0441\u043b\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043c\u043e\u0434\u0443\u043b\u0435\u0439. \u0422\u0440\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438, \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0440\u0438\u0441\u0432\u043e\u0435\u043d \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0443\u0440\u043e\u0432\u0435\u043d\u044c, (CVE-2020-8708 &#8212; CVSS 9.6, CVE-2020-8707 &#8212; CVSS 8.3, CVE-2020-8706 &#8212; CVSS 4.7) \u043f\u0440\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0432 \u043f\u0440\u043e\u0448\u0438\u0432\u043a\u0435 BMC-\u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 Emulex Pilot 3, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 \u043f\u0440\u043e\u0434\u0443\u043a\u0442\u0430\u0445 Intel. \u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0442 \u0431\u0435\u0437 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-91382","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Intel \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e\u0431 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 22 \u0443\u044f\u0432\u0437\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u043f\u0440\u043e\u0448\u0438\u0432\u043a\u0430\u0445 \u0441\u0432\u043e\u0438\u0445 \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/udalyonnaya-uyazvimost-v-servernyh-platah-intel-s-bmc-emulex-pilot-3\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u0434\u0430\u043b\u0451\u043d\u043d\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0430\u0445 Intel \u0441 BMC Emulex Pilot 3 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Intel \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e\u0431 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 22 \u0443\u044f\u0432\u0437\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u043f\u0440\u043e\u0448\u0438\u0432\u043a\u0430\u0445 \u0441\u0432\u043e\u0438\u0445 \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/udalyonnaya-uyazvimost-v-servernyh-platah-intel-s-bmc-emulex-pilot-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-12T11:42:03+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-12T11:42:03+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Vulnerabilit\u00e0 remota nelle schede server Intel con BMC Emulex Pilot 3 | ProHoster","description":"L'azienda Intel ha annunciato la rimozione di 22 vulnerabilit\u00e0 nei firmware dei propri server.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/udalyonnaya-uyazvimost-v-servernyh-platah-intel-s-bmc-emulex-pilot-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u0434\u0430\u043b\u0451\u043d\u043d\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u044b\u0445 \u043f\u043b\u0430\u0442\u0430\u0445 Intel \u0441 BMC Emulex Pilot 3 | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Intel \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e\u0431 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 22 \u0443\u044f\u0432\u0437\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u043f\u0440\u043e\u0448\u0438\u0432\u043a\u0430\u0445 \u0441\u0432\u043e\u0438\u0445 \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u044b\u0445.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/udalyonnaya-uyazvimost-v-servernyh-platah-intel-s-bmc-emulex-pilot-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-12T11:42:03+00:00","article:modified_time":"2020-08-12T11:42:03+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"91382","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:28:28","updated":"2022-10-02 06:48:35","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/91382","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=91382"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/91382\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=91382"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=91382"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=91382"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}