您现在的位置是:IT资讯 >>正文
云计算供应链遭遇重大安全风险!AMI MegaRAC BMC 曝两大关键漏洞
IT资讯39762人已围观
简介近日,AMI MegaRAC Baseboard Management Controller (BMC)软件中披露了两个安全漏洞,这些漏洞一旦被攻击者成功利用,将可远程控制服务器并直接部署恶意软件。E ...
近日 ,云计应链AMI MegaRAC Baseboard Management Controller (BMC)软件中披露了两个安全漏洞,算供这些漏洞一旦被攻击者成功利用 ,遭遇重将可远程控制服务器并直接部署恶意软件。安全

Eclypsium 研究人员 Vlad Babkin 和 Scott Scheferman 在与 The 风险Hacker News 分享的一份报告中说:这些新漏洞的严重程度从低到高不等,包括未经验证的两大漏洞远程代码执行和具有超级用户权限的未经授权设备访问。
能够访问 Redfish 远程管理界面的关键远程攻击者,或者从受损的云计应链主机操作系统,亿华云都可以利用这些漏洞。算供
更糟糕的遭遇重是 ,这些缺陷也可能被“武器化”,安全使持久固件植入物不受操作系统重新安装和硬盘驱动器更换、风险砖砌主板组件的两大漏洞影响,通过过电压攻击造成物理损坏,关键并引发无限期的云计应链重新启动循环。
研究人员指出:随着攻击者将重点从面向用户的操作系统转移到硬件和计算信任所依赖的源码库底层嵌入式代码 ,入侵行为变得更难检测,补救措施也更加复杂 。
此次Eclypsium的发现基于RansomExx组织在2021年8月针对硬件制造商技嘉的勒索软件攻击中泄露的AMI固件的分析。此次的新漏洞被命名为BMC&C,其中一些漏洞是固件安全公司在2022年12月(CVE-2022-40259 、CVE-2022-40242和CVE-2022-2827)和2023年1月(CVE-2022-26872和CVE-2022-40258)披露的高防服务器 。
新漏洞列表如下:
CVE-2023-34329 (CVSS 得分 :9.1) - 通过 HTTP 报头欺骗进行身份验证绕过CVE-2023-34330(CVSS 得分 :8.2)--通过动态 Redfish 扩展接口注入代码当这两个漏洞 一并出现的时候,其严重程度评分达到 10.0,将允许对手绕过 Redfish 身份验证,并以最高权限在 BMC 芯片上远程执行任意代码 。此外,上述漏洞还可与 CVE-2022-40258 串联起来 ,以用来破解 BMC 芯片上管理员账户的密码。
值得注意的是 ,免费模板在这个过程中,可能还涉及到恶意软件被非法安装的相关问题 。这些恶意软件可以在安全软件的监视下不仅可以进行长期的网络间谍活动,甚至还可以通过电源管理篡改技术(如 PMFault)直接破坏 CPU 。
虽然没有证据表明这些漏洞已被广泛利用 ,但 MegaRAC BMC(主要供应商出货的数百万台设备中的关键供应链组件)确实已经成为了威胁行为者的重要目标。
研究人员表示 ,香港云服务器这些漏洞给那些以云计算为基础的技术供应链带来了巨大风险。简单来说 ,就是一个组件供应商的漏洞可能会影响到许多其他的硬件供应商 ,而这些硬件供应商的漏洞又会传递给许多云计算服务。
这些漏洞可能会对企业的服务器、硬件以及支持其使用的云服务的云计算硬件构成风险 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/047b599947.html
相关文章
数据之盾共赢之道|绿盟科技·亿赛通CDG渠道交流会南京站成功举办
IT资讯随着信息技术的迅猛发展,数据已经成为企业的核心资源,与此同时,数据泄露、网络攻击等安全威胁层出不穷,给企业的业务运营和客户信任带来了前所未有的挑战。5月16日下午,2024绿盟科技·亿赛通CDG渠道交 ...
【IT资讯】
阅读更多win10逻辑分区和主分区的区别
IT资讯最近不少小伙伴问小编,win10逻辑分区和主分区的区别是什么,我们大多数电脑,其实都是分为了一个C盘主分区,然后其他的D盘、E盘和F盘等都属于逻辑分区,一般情况下是【主分区】→然后再建【扩展分区】→在 ...
【IT资讯】
阅读更多win10关闭自带的病毒防护功能的方法
IT资讯大家在使用win10系统电脑的时候,想要将win10中自带的防护病毒功能关闭掉,那么怎么关闭呢,win10一般都是有自带的病毒防护功能的,但是如果你觉得该系统自带的防护功能不好用,那么你可以在电脑中安 ...
【IT资讯】
阅读更多