Сегодня 18 июля 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры могут захватить тысячи серверов — в популярном контроллере для удалённого управления найдена критическая уязвимость

Обнаружена уязвимость, которая может дать злоумышленникам полный контроль над тысячами серверов, многие из которых выполняют критически важные задачи. Уязвимость CVE-2024-54085 обнаружена в популярном контроллере AMI MegaRAC, который позволяет удалённо получать доступ к большим паркам серверных машин. Уязвимости присвоен рейтинг опасности 10 из возможных 10.

 Источник изображения: unsplash.com

Источник изображения: unsplash.com

AMI MegaRAC — это микроконтроллер на основе архитектуры BMC (baseboard management controller — «контроллер управления основной платой»). Администраторы используют BMC для удалённой переустановки операционных систем, установки или настройки приложений и внесения изменений в конфигурацию. Успешный взлом одного BMC может быть использован для перехода во внутренние сети и взлома всех остальных BMC.

Уязвимость CVE-2024-54085 позволяет злоумышленнику обходить аутентификацию, выполняя простой веб-запрос к уязвимому устройству BMC по HTTP. Уязвимость была обнаружена в марте компанией компьютерной безопасности Eclypsium. Раскрытие информации об уязвимости включало код эксплойта, позволяющий хакеру удалённо создать учётную запись администратора без прохождения аутентификации. На момент раскрытия сообщений об активной эксплуатации уязвимости не поступало.

Исследователи Eclypsium предоставили список основных угроз:

  • Внедрение вредоносного кода непосредственно в прошивку BMC.
  • Обход защиты конечной точки, журналирования и большинства традиционных инструментов безопасности.
  • Возможность удалённого включения, выключения, перезагрузки и переустановки образа сервера, независимо от состояния основной ОС.
  • Похищение учётных данных, включая использующиеся для удалённого управления.
  • Доступ к системной памяти и сетевым интерфейсам для перехвата конфиденциальные данных.
  • Повреждение прошивки, вызывающее отказ сервера.

По данным Eclypsium, линейка уязвимых устройств AMI MegaRAC использует интерфейс, известный как Redfish. Среди производителей серверов, оказавшихся под угрозой — AMD, Ampere Computing, ASRock, ARM, Fujitsu, Gigabyte, Huawei, Nvidia, Supermicro и Qualcomm. Некоторые из этих поставщиков уже выпустили исправления для своих устройств.

Учитывая возможный ущерб от эксплуатации злоумышленниками уязвимости CVE-2024-54085, администраторам следует проверить все BMC в своих парках, а в случае сомнений — проконсультироваться с производителем оборудования.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Хакеры приспособили GitHub для массового распространения вредоносов как услуги 18 мин.
Java-инспекция: новая политики лицензирования Oracle привела к бесконечной череде аудитов 2 ч.
Инсайдер заинтриговал фанатов Dark Souls и Armored Core первыми подробностями неанонсированной игры FromSoftware 3 ч.
Meta воспользовалась неразберихой в Apple и переманила ещё двух специалистов по ИИ 3 ч.
Китайские разработчики за полгода вложили в рекламу в RuStore больше, чем за весь прошлый год 6 ч.
Mistral добавила в Le Chat функции конкурентов: глубокие исследования, редактирование фото и мультиязычность 6 ч.
Илон Маск получил больше времени на подготовку к судебному заседанию по делу о покупке Twitter 6 ч.
Консорциум Unicode утвердил новые эмодзи — в их числе снежный человек и яблочный огрызок 6 ч.
OpenAI представила ChatGPT Agent — ИИ-агент для выполнения сложных заданий от имени пользователя на собственном «виртуальном компьютере» 8 ч.
Neverwinter Nights 2: Enhanced Edition пропала из продажи в российском Steam спустя сутки после релиза 14 ч.
Razer вдохновилась покемонами и выпустила яркие клавиатуру, мышь, гарнитуру и коврик для геймеров 7 мин.
Самый большой ЦОД Центральной Азии появится в 2026 году в Астане 2 ч.
В Китае создан спасательный беспилотник самолётного типа с вертикальным взлётом и посадкой 2 ч.
HBM скоро утратит статус «золотой жилы»: передовой памяти спрогнозировали падение цен 2 ч.
Учёные впервые обнаружили начало рождения экзопланеты 3 ч.
Lenovo анонсировала четырёхсокетные серверы ThinkSystem SR850 V4 и SR860 V4 на базе Intel Xeon 6 3 ч.
Uber наймёт 20 000 электромобилей Lucid для работы в роботакси 4 ч.
Faraday Future напомнила о своём существовании анонсом электрического минивэна с дисплеем вместо радиаторной решётки 5 ч.
Вкалывают роботы: UBTech показала технологию автоматической замены батарей, которая позволит роботам трудиться без остановки 7 ч.
HP начнёт сама показывать неотключаемую рекламу на своих ноутбуках и ПК 9 ч.