网易首页 > 网易号 > 正文 申请入驻

严重的 AMI MegaRAC 漏洞影响 AMD、ARM、HPE 和戴尔等众多大厂的服务器!

0
分享至

American Megatrends(AMI)MegaRAC基带管理控制器(BMC)软件近日曝出了三个漏洞,许多云服务和数据中心提供商使用的服务器设备因而受到影响。

BMC是服务器中的独立计算机,它们有自己的独立电源、固件、内存和网络系统,旨在让管理员可以近乎全面远程控制他们管理的服务器。

MegaRAC则被认为是全球领先的BMC远程管理固件提供商之一,充当“成千上万服务器中的现代计算环境中的基础性组件”,这些服务器广泛用于全球各地的数据中心、服务器集群和云基础架构。

这些漏洞是由安全公司Eclypsium在2022年8月发现的,可以使攻击者在某些条件下执行代码、绕过身份验证和执行用户枚举。

研究人员在检查American Megatrends被泄露的专有代码后发现了这些漏洞,专有代码具体是指MegaRAC BMC固件。

MegaRAC BMC是一套全面的“带外”“无人值守”远程系统管理解决方案,允许管理员远程排除服务器故障,就像站在设备跟前一样。

MegaRAC BMC固件被至少15家服务器厂商所使用,包括AMD、Ampere Computing、ASRock、华硕、ARM、戴尔EMC、技嘉、HPE、华为、浪潮、联想、英伟达、高通、广达和泰安(Tyan)。

漏洞细节

Eclypsium发现并报告给American Megatrends及受影响厂商的三个漏洞如下:

•CVE-2022-40259:由于命令不恰当地暴露在用户面前,可通过Redfish API执行任意代码的漏洞(CVSS v3.1评分:9.9“危急”)

•CVE-2022-40242:系统管理员的默认凭据,允许攻击者建立管理shell。(CVSS v3.1评分:8.3“高危”)

•CVE-2022-2827:请求操作漏洞,允许攻击者枚举用户名,并确定帐户是否存在。(CVSS v3.1评分:7.5“高危”)

这三个漏洞中最严重的漏洞CVE-2022-40259要求之前访问一个至少低权限帐户,才能执行API回调。

Eclypsium声称:“唯一复杂的地方在于,攻击存在于路径参数中,但它不是由框架解码的URL,因此需要专门精心设计漏洞利用代码,使其既针对每个URL而言有效,又针对每个bash shell命令而言有效。”

若要利用CVE-2022-40242漏洞,攻击者的唯一前提是可以远程访问设备。

漏洞影响

前两个漏洞非常严重,这是由于它们让攻击者无需进一步提升权限,即可访问管理shell。

一旦被人成功利用,这些漏洞可能会导致数据操纵、数据泄露、服务中断和业务中断等更多后果。

第三个漏洞不会对安全造成重大的直接影响,因为知道目标上存在什么帐户不足以造成任何破坏。然而,它将为蛮力破解密码或执行撞库攻击打开便利之门。

Eclypsium在报告中声称:“由于数据中心往往统一采用某种特定的硬件平台,任何BMC层面的漏洞都极有可能适用于大量的设备,并可能影响整个数据中心及其提供的服务。”

“托管服务和云提供商统一采用标准化的服务器部件或组件,这意味着这些漏洞很容易影响数十万甚至数百万个系统。”

建议系统管理员禁用远程管理选项,并尽可能添加远程身份验证步骤。

此外,管理员应该尽量减小服务器管理接口(比如Redfish)的外部暴露面,并确保所有系统上都已安装了最新的固件更新。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
你见过哪些闷声发大财的人?网友:干这个买三套房子,两个门面

你见过哪些闷声发大财的人?网友:干这个买三套房子,两个门面

夜深爱杂谈
2026-02-01 18:57:04
中国最丰满的5位女星,美的各有千秋,她们的身材也太犯规了

中国最丰满的5位女星,美的各有千秋,她们的身材也太犯规了

观察者海风
2026-02-07 14:48:53
20 岁女子与 40 岁钓鱼男多次开房,两人却辩称:只是师徒关系

20 岁女子与 40 岁钓鱼男多次开房,两人却辩称:只是师徒关系

没有偏旁的常庆
2026-01-05 06:15:03
王中磊破产,携全家搬出庄园住进别墅,老婆愁眉苦脸被迫接受降级

王中磊破产,携全家搬出庄园住进别墅,老婆愁眉苦脸被迫接受降级

王瑄自驾
2025-11-13 20:32:34
追觅上春晚,凭什么?

追觅上春晚,凭什么?

小椰的奶奶
2026-02-17 06:14:08
HWG!罗马诺:多特蒙德700万签下克鲁塞罗后卫考阿-普拉特斯

HWG!罗马诺:多特蒙德700万签下克鲁塞罗后卫考阿-普拉特斯

懂球帝
2026-02-17 19:00:06
石破茂终于被惹火了,他让全体日本人想清楚,和中国为敌的下场

石破茂终于被惹火了,他让全体日本人想清楚,和中国为敌的下场

纪中百大事
2025-12-31 11:48:47
诡异,春联上没有汉字!越南去汉字化确实很成功

诡异,春联上没有汉字!越南去汉字化确实很成功

魔都姐姐杂谈
2026-02-15 14:12:14
离岸人民币兑美元上涨176.0个基点,报6.8835

离岸人民币兑美元上涨176.0个基点,报6.8835

每日经济新闻
2026-02-17 06:56:04
被打服了,76人队埃奇科姆直言莫兰特是他遇到的最难防守的球员

被打服了,76人队埃奇科姆直言莫兰特是他遇到的最难防守的球员

好火子
2026-02-17 07:11:13
“过年是出来玩的不是看手机的!”演员钟丽缇发视频称曾在海边目睹2人溺亡,警示大家看好孩子

“过年是出来玩的不是看手机的!”演员钟丽缇发视频称曾在海边目睹2人溺亡,警示大家看好孩子

大象新闻
2026-02-17 18:43:06
越南软文泰教授直言:“黄种人当中,只有中国敢于和西方叫板!”

越南软文泰教授直言:“黄种人当中,只有中国敢于和西方叫板!”

荆楚寰宇文枢
2025-11-25 20:51:16
全球首富榜揭晓:美首富造火箭,俄首富搞天然气,中国首富在干啥

全球首富榜揭晓:美首富造火箭,俄首富搞天然气,中国首富在干啥

辛苦的小陈拉
2026-02-17 11:42:08
狂揽30亿!一双鞋1499元,“童鞋界爱马仕”收割中产,闷声发大财

狂揽30亿!一双鞋1499元,“童鞋界爱马仕”收割中产,闷声发大财

品牌观察官
2026-01-19 16:54:46
夸美国空气香甜的杨舒平,已被美驱逐出境,如今回国下场怎么样了

夸美国空气香甜的杨舒平,已被美驱逐出境,如今回国下场怎么样了

谈史论天地
2026-02-07 13:20:03
香港共识大会的共识:竟然是币圈完蛋了?

香港共识大会的共识:竟然是币圈完蛋了?

吴说
2026-02-16 18:13:27
全明星收视提升87%!创近15年最高纪录!谢谢你,文班亚马

全明星收视提升87%!创近15年最高纪录!谢谢你,文班亚马

篮球教学论坛
2026-02-17 14:26:32
陈小群怒批:涨停遍地你却踏空?只因换手率没读懂(纯干货)

陈小群怒批:涨停遍地你却踏空?只因换手率没读懂(纯干货)

一方聊市
2026-02-07 14:54:14
习酒价格大跳水,你还会买吗

习酒价格大跳水,你还会买吗

流云随风去远方
2026-02-16 11:44:24
斯大林死在地上10小时,满身屎尿没人管:那个让世界害怕的人。

斯大林死在地上10小时,满身屎尿没人管:那个让世界害怕的人。

房产衫哥
2026-02-13 17:22:30
2026-02-17 19:59:00
云头条 incentive-icons
云头条
引领科技变革,连接技术与商业。
18718文章数 27283关注度
往期回顾 全部

科技要闻

春晚这些机器人是怎样做到的?

头条要闻

鲁比奥再就对华关系表态:若美中无交流 那将是疯狂的

头条要闻

鲁比奥再就对华关系表态:若美中无交流 那将是疯狂的

体育要闻

谷爱凌:'不小心"拿到了银牌 祝大家马年大吉

娱乐要闻

春晚三大感人瞬间:周深于和伟上榜

财经要闻

大年初一,这三件事很不寻常

汽车要闻

问界M6更多信息:乾崑智驾ADS4.0+鸿蒙座舱5.0

态度原创

艺术
亲子
本地
公开课
军事航空

艺术要闻

名家笔下话过年,别有风味!

亲子要闻

宝蓝买了一个凯迪猫的玩具车,还可以做滑滑梯,太好玩了~

本地新闻

春花齐放2026:《骏马奔腾迎新岁》

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美国国务卿鲁比奥发表农历新年祝福

无障碍浏览 进入关怀版