成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

重大漏洞警示:AMI BMC 漏洞可能導致遠程認證繞過

安全
AMI BMC 存在嚴重漏洞,攻擊者可遠程繞過認證,完全控制服務器,可能導致惡意軟件部署、固件篡改甚至硬件損壞。

安全研究人員近期發現,AMI的MegaRAC軟件中存在一個嚴重的漏洞,該漏洞可能被攻擊者利用以遠程繞過認證。這一漏洞編號為CVE-2024-54085,已影響眾多數據中心設備和服務器型號,可能危及全球多家組織的云基礎設施安全。

該漏洞存在于AMI的基板管理控制器(BMC)軟件的Redfish接口中,波及的設備包括HPE Cray XD670和Asus RS720A-E11-RS24U服務器等。根據安全分析,通過Shodan搜索,研究人員已在公共互聯網上發現了大約1000個暴露在外的實例。

Shodan上暴露的實例(來源:Eclypsium)

漏洞影響范圍

Eclypsium的研究人員指出,截至2024年8月的MegaRAC版本均受到該認證繞過漏洞的影響。調查顯示,漏洞存在于固件文件系統中的host-interface-support-module.lua文件中,攻擊者可通過操縱HTTP標頭值來繞過安全控制。

該漏洞的嚴重性不容小覷,當Redfish接口直接暴露在互聯網上時,其CVSS評分高達10.0(CVSSv3)和10.0(CVSSv4)。即使在Redfish訪問僅限于相鄰網絡的環境中,CVSS評分仍高達9.6(CVSSv3)和9.4(CVSSv4)。

成功利用該漏洞的攻擊者可以完全遠程控制受影響的服務器,部署惡意軟件或勒索軟件,篡改固件,甚至通過過壓條件物理損壞硬件,或制造無限重啟循環,導致受害者無法恢復,除非重新配置設備。

漏洞利用細節

這一漏洞的根源在于Redfish接口中的輸入驗證不充分。漏洞代碼雖然檢查了HTTP標頭值,但可以被精心設計的請求欺騙。當用戶添加X-Server-Addr標頭時,lighttpd Web服務器會將其結構化為用戶輸入,后跟服務器的實際地址,例如:

`X-Server-Addr: , ::ffff:1.2.3.4`

漏洞代碼使用正則表達式提取第一個冒號之前的所有內容,這意味著如果攻擊者發送“169.254.0.17:”作為輸入,系統將提取“169.254.0.17”,從而匹配數據庫值并繞過認證。

以下是一個簡單的漏洞利用示例:

`import requests print( json.dumps(requests.post( 'https://:8443/redfish/v1/AccountService/Accounts', jsnotallow={ 'Name': 'Hax0r', 'Password': 'password', 'UserName': 'demo712', 'RoleId': 'Administrator', }, verify=False, headers={'X-Server-Addr': '169.254.0.17:' } ).json(), indent=2) )`

修復建議

AMI已向OEM制造商發布了補丁,制造商需將這些修復措施整合到客戶更新中。建議各組織機構確保遠程管理接口不對外暴露,并定期對所有服務器進行固件更新。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2022-02-10 11:47:35

漏洞惡意軟件Zoho

2009-09-10 08:48:45

2009-05-31 15:34:37

2016-11-08 19:56:09

GitLab漏洞遠程命令

2023-07-22 00:08:16

2017-06-14 10:02:22

2017-06-15 17:28:36

2024-10-30 16:23:28

2013-07-11 09:25:49

2015-03-24 21:08:01

2025-01-15 12:12:44

2011-05-13 10:19:03

2025-05-15 18:00:36

漏洞web安全

2025-05-08 09:49:19

2010-04-12 11:17:32

2025-01-22 12:37:21

2011-03-10 15:07:27

2022-11-10 09:57:24

2011-12-22 10:25:52

2019-10-24 10:14:30

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 黄a在线播放 | 九九亚洲精品 | 欧美成人免费在线 | 精品国产1区2区3区 在线国产视频 | 国产一区二区精品在线观看 | 亚洲精品毛片av | 欧美日日日日bbbbb视频 | 免费99视频 | 亚洲国产精品美女 | 成人免费共享视频 | 欧美综合网 | 日韩美女一区二区三区在线观看 | 欧美一级在线视频 | 中文字幕成人av | 精品国产伦一区二区三区观看说明 | 麻豆精品国产91久久久久久 | 91精品国产乱码久久久久久久久 | 免费黄色大片 | 午夜精品一区二区三区在线视 | 中文字幕一区二区三区在线视频 | 亚洲成人999 | 正在播放国产精品 | 中文字幕国产 | 国产二区三区 | 四虎永久免费影院 | 成人免费视频观看 | 日本一区二区电影 | 亚州精品天堂中文字幕 | 欧美一级在线 | 91精品久久久久久久久 | 中文字幕二区 | 久久精品91久久久久久再现 | 婷婷免费在线 | 日韩一二三区 | 精品亚洲一区二区三区 | 91视频91| 午夜精品久久久久久久久久久久久 | 日韩有码一区二区三区 | 亚洲一级二级三级 | 欧美亚洲在线视频 | 毛片一级网站 |