成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

高危 AMI MegaRAC 漏洞影響 AMD、ARM、HPE、Dell 等眾多服務器

安全
Eclypsium的研究人員發現美國 Megatrends MegaRAC基板管理控制器(BMC)軟件中存在三個漏洞。

Bleeping Computer 網站披露,Eclypsium 的研究人員發現美國 Megatrends  MegaRAC 基板管理控制器(BMC)軟件中存在三個漏洞,這些漏洞影響許多云服務和數據中心運營商使用的服務器設備。

1670298330_638ebada3150f97d09ea3.jpg!small?1670298330543

據悉,研究人員在檢查泄露的美國 Megatrends專有代碼,以及 MegaRAC BMC 固件后發現了這些漏洞,某些條件下,攻擊者一旦成功利用漏洞,便可以執行任意代碼、并繞過身份驗證,執行用戶枚舉。

MegaRAC BMC 作為一個遠程系統管理解決方案,允許管理員像站在設備前面一樣遠程排除服務器故障。目前, MegaRAC BMC 固件至少有 15 家服務器制造商使用,其中主要包括 AMD、Ampere Computing、ASRock、華碩、ARM、Dell EMC、Gigabyte、Hewlett-Packard Enterprise、華為、浪潮、聯想、英偉達、高通、Quanta 和 Tyan 等。

漏洞詳細信息:

Eclypsium 發現并向美國 Megatrends 和受影響供應商報告的三個漏洞如下:

  • CVE-2022-40259(CVSS v3.1評分:9.9“嚴重”)Redfish API 存在任意代碼執行缺陷。
  • CVE-2022-40242(CVSS v3.1評分:8.3“高”):sysadmin 用戶的默認憑據,允許攻擊者建立管理 shell。
  • CVE-2022-2827(CVSS v3.1評分:7.5“高”),請求操作漏洞,允許攻擊者枚舉用戶名并確定帳戶是否存在。

這三個漏洞中最嚴重的一個漏洞是 CVE-2022-40259,盡管它需要事先訪問至少一個低特權帳戶才能執行 API回調。

漏洞產生的影響

CVE-2022-40259 和 CVE-2022-40242 這兩個漏洞非常嚴重,因為攻擊者可以利用它們無需進一步升級,即可訪問管理外殼。一旦攻擊者成功利用了這些漏洞,可能會引起數據操縱、數據泄露、服務中斷、業務中斷等。

Eclypsium 在報告中強調,由于數據中心傾向于在特定硬件平臺上實現標準化,任何 BMC 級別的漏洞都很可能適用于大量設備,并可能影響整個數據中心及其提供的服務。

更糟糕的是,服務器組件上托管和云提供商的標準化意味著這些漏洞可以輕易影響數十萬,甚至數百萬系統。因此,建議系統管理員立刻禁用遠程管理選項,并在可能的情況下添加遠程身份驗證步驟。

此外,管理員應盡量減少 Redfish 等服務器管理界面的外部暴露,并確保所有系統上都安裝了最新的可用固件更新。

參考文章:https://www.bleepingcomputer.com/news/security/severe-ami-megarac-flaws-impact-servers-from-amd-arm-hpe-dell-others/

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2023-08-11 09:10:07

2010-09-13 09:58:49

DELLC系列服務器AMD

2012-06-05 11:39:09

ARM服務器Marvell

2013-06-03 09:58:33

2010-05-19 10:06:54

多核ARMARM服務器

2012-10-30 10:02:14

AMDARM處理器

2012-11-02 11:36:20

AMDARM服務器處理器

2023-11-16 13:58:12

2012-11-09 09:53:19

AMD三星ARM服務器

2012-11-06 10:15:35

2012-05-30 10:11:13

DellARM服務器

2010-09-03 10:27:30

AMDARM

2021-05-07 15:04:54

漏洞網絡安全網絡攻擊

2020-10-05 21:41:58

漏洞網絡安全網絡攻擊

2016-11-08 19:44:08

2023-07-22 00:08:16

2014-11-14 10:24:24

2014-02-13 09:27:35

ARM生態系統AMD

2024-02-20 14:18:13

2013-02-18 10:34:07

AMD微型服務器戰略推土機架構
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久精品视频一区二区三区 | 免费观看一级视频 | 久久久久欧美 | 美国a级毛片免费视频 | 99久久精品国产麻豆演员表 | 欧美成年黄网站色视频 | 色狠狠一区 | 日本羞羞影院 | a级大片免费观看 | 亚洲精品www久久久久久广东 | 四虎在线播放 | 午夜激情影院 | 亚洲精品99999 | 久久91精品 | 久久精品国产免费看久久精品 | 9999精品视频 | 成人在线视频观看 | 中文字幕中文字幕 | 成人av看片 | 91色网站| 久免费视频 | 精品国产一区二区在线 | 亚洲日本视频 | 久久午夜精品福利一区二区 | 网站黄色在线 | 欧美成人a| a在线免费观看 | 亚洲一区二区在线电影 | 一级毛片色一级 | а_天堂中文最新版地址 | 成人a免费 | 亚洲精品在线免费观看视频 | 中文字幕一区二区三区四区五区 | 亚洲小视频在线播放 | h视频在线播放 | 日本三级视频 | 美女视频h | 国产日韩一区二区三免费高清 | 人人射人人草 | 97色在线视频 | 成人精品在线视频 |