Сегодня 16 августа 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → bmc

В старых контроллерах Supermicro нашли семь уязвимостей, позволяющих создавать неубиваемые руткиты

Компания Binarly обнаружила в старых контроллерах управления основной платой (BMC) от Supermicro семь уязвимостей, посредством которых злоумышленники могут установить контроль над серверами.

 Источник изображений: Pete Linforth / pixabay.com

Источник изображений: Pete Linforth / pixabay.com

Контроллеры управления основной платой представляют собой небольшие чипы на материнской плате сервера. BMC служат для удалённого управления серверами и предлагают широкий набор возможностей: установку обновлений, мониторинг температуры и контроль скорости вращения вентиляторов, а также возможность перепрошивки UEFI. BMC открывает доступ даже к выключенному серверу — достаточно того, чтобы он был подключён к сети питания.

Семь серьёзных уязвимостей были обнаружены в прошивке IPMI (Intelligent Platform Management Interface) для старых BMC от Supermicro — производитель отметил, что они затрагивают «некоторые материнские платы X11, H11, B11, CMM, M11 и H12», и подчеркнул, что сведения о фактах эксплуатации этих уязвимостей отсутствуют. Центральной из уязвимостей присвоен номер CVE-2023-40289 — она позволяет выполнять на BMC вредоносный код, но для её эксплуатации необходимы права администратора в веб-интерфейсе, чего можно достичь посредством шести оставшихся уязвимостей. Они, в свою очередь, позволяют реализовывать XSS-атаки или межсайтовый скриптинг.

В общем случае схема атаки представляет собой следующую последовательность:

  1. злоумышленник подготавливает вредоносную ссылку с полезной нагрузкой;
  2. он рассылает её через фишинговые письма;
  3. при клике по ссылке в BMC выполняется вредоносная нагрузка.

Подключение к BMC от Supermicro производится через различные протоколы, включая SSH, IPMI, SNMP, WSMAN и HTTP/HTTPS. Обнаруженные Binarly уязвимости могут эксплуатироваться через HTTP. Эксперты по кибербезопасности настоятельно рекомендуют изолировать интерфейсы BMC от интернета, но на практике эта рекомендация часто игнорируется. Поисковая служба Shodan обнаружила более 70 тыс. экземпляров BMC Supermicro с общедоступным IPMI.

Примечательно, что все обнаруженные Binarly уязвимости касаются прошивки IPMI, которую для Supermicro разработал сторонний подрядчик ATEN. Компания ATEN исправила CVE-2023-40289 шесть месяцев назад, но в прошивку этот патч не включён до сих пор. Наконец, Supermicro присвоила уязвимостям рейтинги от 7,2 до 8,3 из 10, тогда как Binarly оценила их от 8,3 до 9,6 из 10.


window-new
Soft
Hard
Тренды 🔥
Волна интереса к ИИ порождает новых миллиардеров с рекордной скоростью 2 ч.
Почти 30 тыс. серверов Microsoft Exchange Server оказались уязвимыми из-за нерасторопности администраторов 5 ч.
Новая статья: Titan Quest II — квесты есть, титаны будут позже. Предварительный обзор 6 ч.
Журналисты показали первые 13 минут из Reanimal — жуткого кооперативного приключения от создателей Little Nightmares 7 ч.
Gmail для Android получил кнопку «Отметить как прочитанное» и новую выразительную анимацию свайпов 7 ч.
«Не прошло и 26 лет»: GamesVoice выпустила трейлер русской озвучки System Shock 2, которая выйдет этой осенью 7 ч.
В ChatGPT может появиться реклама, но руководство OpenAI постарается этого не допустить 9 ч.
Беспощадно реалистичный шутер Better Than Dead в духе гонконгских боевиков 80-х и 90-х нашёл издателя — жестокий геймплейный трейлер 9 ч.
«Кто-то потеряет феноменальную сумму денег»: Сэм Альтман признал, что ИИ является пузырём 12 ч.
Hardspace: Shipbreaker отстыковалась от Focus Entertainment — разработчики выкупили права на игру 12 ч.
Президент Трамп дал понять, что самые непокорные производители чипов столкнутся с 300-% пошлинами 45 мин.
OpenAI заработала $2 млрд на мобильном приложении ChatGPT — в 30 раз больше всех конкурентом вместе 5 ч.
Intel увеличит инвестиции в продавцов своих чипов и отдаст маркетинг на аутсорс 11 ч.
Роботы начнут вынашивать человеческих детей — китайцы разработали андроида с искусственной маткой 12 ч.
Саудовская center3 потратит $10 млрд на ЦОД общей мощностью 1 ГВт 12 ч.
Lenovo стала мировым лидером в ИИ ПК — каждый третий проданный ею компьютер оснащён ИИ-ускорителем 12 ч.
Реинкарнация: китайцы переделали BlackBerry Classic в современный Android-смартфон за $400 13 ч.
ИИ-стартап Rivos, успевший посудиться с Apple, ищет $500 млн, чтобы побороться с NVIDIA 13 ч.
Lenovo показала рекордный рост выручки от продаж серверов и СХД 13 ч.
Intel показала Arm-процессор на ангстремном техпроцессе 18A 14 ч.