Осебпазирии дурдаст дар тахтаҳои сервери Intel бо BMC Emulex Pilot 3

Intel хабар дод об устранении 22 уявзимостей в прошивках своих серверных материнских плат, серверных систем и вычислительных модулей. Три уязвимости, одной из которых которых присвоен критический уровень, (CVE-2020-8708 — CVSS 9.6, CVE-2020-8707 — CVSS 8.3, CVE-2020-8706 — CVSS 4.7) аст в прошивке BMC-контроллера Emulex Pilot 3, применяемого в продуктах Intel. Уязвимости позволяют без аутентификации получить доступ к консоли удалённого управления (KVM), обойти аутентификацию при эмуляции USB-устройств хранения и вызвать удалённое переполнение буфера в применяемом в BMC ядре Linux.

Уязвимость CVE-2020-8708 даёт возможность неутентифицированному злоумышленнику, имеющему доступ к общему с уязвимым сервером сегменту локальной сети, получить доступ к управляющему окружению BMC. Отмечается, что техника эксплуатации уязвимости очень проста и надёжна, так как проблема вызвана архитектурной ошибкой. Более того, по мувофиқи выявившего уязвимость исследователя работать с BMC через эксплоит гораздо удобнее, чем при помощи штатного Java-клиента. Среди подверженного проблеме оборудования упоминаются семейства серверных систем Intel R1000WT, R2000WT, R1000SP, LSVRP, LR1304SP, R1000WF и R2000WF, материнские платы S2600WT, S2600CW, S2600KP, S2600TP, S1200SP, S2600WF, S2600ST и S2600BP, а также вычислительные модули HNS2600KP, HNS2600TP и HNS2600BP. Уязвимости устранены в обновлении прошивки 1.59.

По неофициальным дода шудааст прошивка для BMC Emulex Pilot 3 написана в компании AMI, поэтому не исключается проявление уязвимостей и на системах других производителей. Проблемы присутствуют во внешних патчах к ядру Linux и работающем в пространстве пользователя управляющем процессе, код которых характеризуется выявившим проблему исследователем как худший код, c которым ему приходилось сталкиваться.

Ёдовар мешавем, ки BMC як контролери махсусест, ки дар серверҳо насб карда шудааст, ки дорои CPU, хотира, нигаҳдорӣ ва сенсорҳои пурсишҳои сенсории худро дорад, ки интерфейси сатҳи пасти мониторинг ва идоракунии таҷҳизоти серверро таъмин мекунад. Бо истифода аз BMC, новобаста аз системаи амалиётие, ки дар сервер кор мекунад, шумо метавонед ҳолати сенсорҳоро назорат кунед, қудрат, нармафзор ва дискҳоро идора кунед, пурборкунии дурдаст тавассути шабакаро ташкил кунед, кори консоли дастрасии дурдаст ва ғайраҳоро таъмин кунед.

Манбаъ: opennet.ru

Илова Эзоҳ