BMC ایمولیکس پائلٹ 3 کے ساتھ انٹیل سرور بورڈز میں ریموٹ کمزوری۔

انٹیل اطلاع دی об устранении 22 уявзимостей в прошивках своих серверных материнских плат, серверных систем и вычислительных модулей. Три уязвимости, одной из которых которых присвоен критический уровень, (CVE-2020-8708 — CVSS 9.6, CVE-2020-8707 — CVSS 8.3, CVE-2020-8706 — CVSS 4.7) خود ہی ظاہر ہوتا ہے в прошивке BMC-контроллера Emulex Pilot 3, применяемого в продуктах Intel. Уязвимости позволяют без аутентификации получить доступ к консоли удалённого управления (KVM), обойти аутентификацию при эмуляции USB-устройств хранения и вызвать удалённое переполнение буфера в применяемом в BMC ядре Linux.

Уязвимость CVE-2020-8708 даёт возможность неутентифицированному злоумышленнику, имеющему доступ к общему с уязвимым сервером сегменту локальной сети, получить доступ к управляющему окружению BMC. Отмечается, что техника эксплуатации уязвимости очень проста и надёжна, так как проблема вызвана архитектурной ошибкой. Более того, по کے مطابق выявившего уязвимость исследователя работать с BMC через эксплоит гораздо удобнее, чем при помощи штатного Java-клиента. Среди подверженного проблеме оборудования упоминаются семейства серверных систем Intel R1000WT, R2000WT, R1000SP, LSVRP, LR1304SP, R1000WF и R2000WF, материнские платы S2600WT, S2600CW, S2600KP, S2600TP, S1200SP, S2600WF, S2600ST и S2600BP, а также вычислительные модули HNS2600KP, HNS2600TP и HNS2600BP. Уязвимости устранены в обновлении прошивки 1.59.

По неофициальным دیا прошивка для BMC Emulex Pilot 3 написана в компании AMI, поэтому не исключается проявление уязвимостей и на системах других производителей. Проблемы присутствуют во внешних патчах к ядру Linux и работающем в пространстве пользователя управляющем процессе, код которых характеризуется выявившим проблему исследователем как худший код, c которым ему приходилось сталкиваться.

یاد رہے کہ بی ایم سی سرورز میں نصب ایک خصوصی کنٹرولر ہے، جس کا اپنا سی پی یو، میموری، اسٹوریج اور سینسر پولنگ انٹرفیس ہے، جو سرور کے آلات کی نگرانی اور انتظام کے لیے کم سطح کا انٹرفیس فراہم کرتا ہے۔ بی ایم سی کا استعمال کرتے ہوئے، سرور پر چلنے والے آپریٹنگ سسٹم سے قطع نظر، آپ سینسرز کی حیثیت کی نگرانی کر سکتے ہیں، پاور، فرم ویئر اور ڈسک کا انتظام کر سکتے ہیں، نیٹ ورک پر ریموٹ بوٹنگ کو منظم کر سکتے ہیں، ریموٹ ایکسیس کنسول کے آپریشن کو یقینی بنا سکتے ہیں، وغیرہ۔

ماخذ: opennet.ru

نیا تبصرہ شامل کریں