成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

云計算供應(yīng)鏈遭遇重大安全風(fēng)險!AMI MegaRAC BMC 曝兩大關(guān)鍵漏洞

安全 漏洞
這些新漏洞的嚴(yán)重程度從低到高不等,包括未經(jīng)驗證的遠(yuǎn)程代碼執(zhí)行和具有超級用戶權(quán)限的未經(jīng)授權(quán)設(shè)備訪問。

近日,AMI MegaRAC Baseboard Management Controller (BMC)軟件中披露了兩個安全漏洞,這些漏洞一旦被攻擊者成功利用,將可遠(yuǎn)程控制服務(wù)器并直接部署惡意軟件。

Eclypsium 研究人員 Vlad Babkin 和 Scott Scheferman 在與 The Hacker News 分享的一份報告中說:這些新漏洞的嚴(yán)重程度從低到高不等,包括未經(jīng)驗證的遠(yuǎn)程代碼執(zhí)行和具有超級用戶權(quán)限的未經(jīng)授權(quán)設(shè)備訪問。

能夠訪問 Redfish 遠(yuǎn)程管理界面的遠(yuǎn)程攻擊者,或者從受損的主機(jī)操作系統(tǒng),都可以利用這些漏洞。

更糟糕的是,這些缺陷也可能被“武器化”,使持久固件植入物不受操作系統(tǒng)重新安裝和硬盤驅(qū)動器更換、磚砌主板組件的影響,通過過電壓攻擊造成物理損壞,并引發(fā)無限期的重新啟動循環(huán)。

研究人員指出:隨著攻擊者將重點從面向用戶的操作系統(tǒng)轉(zhuǎn)移到硬件和計算信任所依賴的底層嵌入式代碼,入侵行為變得更難檢測,補(bǔ)救措施也更加復(fù)雜。

此次Eclypsium的發(fā)現(xiàn)基于RansomExx組織在2021年8月針對硬件制造商技嘉的勒索軟件攻擊中泄露的AMI固件的分析。此次的新漏洞被命名為BMC&C,其中一些漏洞是固件安全公司在2022年12月(CVE-2022-40259、CVE-2022-40242和CVE-2022-2827)和2023年1月(CVE-2022-26872和CVE-2022-40258)披露的。

新漏洞列表如下:

  • CVE-2023-34329 (CVSS 得分:9.1) - 通過 HTTP 報頭欺騙進(jìn)行身份驗證繞過
  • CVE-2023-34330(CVSS 得分:8.2)--通過動態(tài) Redfish 擴(kuò)展接口注入代碼

當(dāng)這兩個漏洞 一并出現(xiàn)的時候,其嚴(yán)重程度評分達(dá)到 10.0,將允許對手繞過 Redfish 身份驗證,并以最高權(quán)限在 BMC 芯片上遠(yuǎn)程執(zhí)行任意代碼。此外,上述漏洞還可與 CVE-2022-40258 串聯(lián)起來,以用來破解 BMC 芯片上管理員賬戶的密碼。

值得注意的是,在這個過程中,可能還涉及到惡意軟件被非法安裝的相關(guān)問題。這些惡意軟件可以在安全軟件的監(jiān)視下不僅可以進(jìn)行長期的網(wǎng)絡(luò)間諜活動,甚至還可以通過電源管理篡改技術(shù)(如 PMFault)直接破壞 CPU 。

雖然沒有證據(jù)表明這些漏洞已被廣泛利用,但 MegaRAC BMC(主要供應(yīng)商出貨的數(shù)百萬臺設(shè)備中的關(guān)鍵供應(yīng)鏈組件)確實已經(jīng)成為了威脅行為者的重要目標(biāo)。

研究人員表示,這些漏洞給那些以云計算為基礎(chǔ)的技術(shù)供應(yīng)鏈帶來了巨大風(fēng)險。簡單來說,就是一個組件供應(yīng)商的漏洞可能會影響到許多其他的硬件供應(yīng)商,而這些硬件供應(yīng)商的漏洞又會傳遞給許多云計算服務(wù)。

這些漏洞可能會對企業(yè)的服務(wù)器、硬件以及支持其使用的云服務(wù)的硬件構(gòu)成風(fēng)險。

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2023-02-23 07:52:20

2018-02-07 05:06:41

2025-03-21 14:06:40

2018-05-29 15:24:00

2023-03-02 15:52:33

2010-08-24 14:37:26

云計算

2011-08-08 15:48:08

2014-12-24 12:34:48

2014-02-25 15:12:07

2013-07-09 13:58:57

數(shù)據(jù)中心風(fēng)險現(xiàn)代數(shù)據(jù)中心

2023-11-06 07:11:14

2017-11-08 09:39:11

供應(yīng)鏈消費升級CIO

2020-12-07 13:53:01

區(qū)塊鏈疫苗

2024-01-16 14:32:23

2024-08-19 10:35:08

2020-12-02 10:29:41

物聯(lián)網(wǎng)供應(yīng)鏈IOT

2013-04-16 21:52:27

IBM云計算開源

2023-07-11 14:12:06

2022-05-09 11:59:36

網(wǎng)絡(luò)安全供應(yīng)鏈

2022-11-14 10:17:40

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 黄色精品 | 久久久久久国产精品免费免费男同 | 欧美日韩亚洲国产综合 | 亚洲欧洲精品一区 | 久久久999国产精品 中文字幕在线精品 | 国产欧美一区二区精品忘忧草 | 国产午夜影院 | 国产精品久久久久久吹潮日韩动画 | 无码一区二区三区视频 | 91传媒在线观看 | 久久人人爽人人爽人人片av免费 | 国产三级精品视频 | 99精品国产一区二区三区 | 久色视频在线观看 | 中国av在线免费观看 | 成人av片在线观看 | 中文字幕一区二区三区精彩视频 | 国产免费一级一级 | 欧美精品在线播放 | 国产真实精品久久二三区 | 亚洲福利视频一区二区 | 蜜月aⅴ免费一区二区三区 99re在线视频 | 欧美不卡一区二区三区 | 综合久久国产 | 91视频官网| 国产精品成人一区二区三区 | 亚洲欧美国产精品一区二区 | 国产精品久久一区二区三区 | 日韩毛片 | 欧美日韩在线电影 | 涩涩视频在线观看 | 日本超碰 | 亚洲欧洲色视频 | 日本一区二区高清不卡 | 一区二区视频在线观看 | 亚洲一区影院 | av影音资源 | 成人欧美一区二区三区视频xxx | 在线日韩 | av av在线 | 成人性视频免费网站 |