网易首页 > 网易号 > 正文 申请入驻

严重的 AMI MegaRAC 漏洞影响 AMD、ARM、HPE 和戴尔等众多大厂的服务器!

0
分享至

American Megatrends(AMI)MegaRAC基带管理控制器(BMC)软件近日曝出了三个漏洞,许多云服务和数据中心提供商使用的服务器设备因而受到影响。

BMC是服务器中的独立计算机,它们有自己的独立电源、固件、内存和网络系统,旨在让管理员可以近乎全面远程控制他们管理的服务器。

MegaRAC则被认为是全球领先的BMC远程管理固件提供商之一,充当“成千上万服务器中的现代计算环境中的基础性组件”,这些服务器广泛用于全球各地的数据中心、服务器集群和云基础架构。

这些漏洞是由安全公司Eclypsium在2022年8月发现的,可以使攻击者在某些条件下执行代码、绕过身份验证和执行用户枚举。

研究人员在检查American Megatrends被泄露的专有代码后发现了这些漏洞,专有代码具体是指MegaRAC BMC固件。

MegaRAC BMC是一套全面的“带外”“无人值守”远程系统管理解决方案,允许管理员远程排除服务器故障,就像站在设备跟前一样。

MegaRAC BMC固件被至少15家服务器厂商所使用,包括AMD、Ampere Computing、ASRock、华硕、ARM、戴尔EMC、技嘉、HPE、华为、浪潮、联想、英伟达、高通、广达和泰安(Tyan)。

漏洞细节

Eclypsium发现并报告给American Megatrends及受影响厂商的三个漏洞如下:

•CVE-2022-40259:由于命令不恰当地暴露在用户面前,可通过Redfish API执行任意代码的漏洞(CVSS v3.1评分:9.9“危急”)

•CVE-2022-40242:系统管理员的默认凭据,允许攻击者建立管理shell。(CVSS v3.1评分:8.3“高危”)

•CVE-2022-2827:请求操作漏洞,允许攻击者枚举用户名,并确定帐户是否存在。(CVSS v3.1评分:7.5“高危”)

这三个漏洞中最严重的漏洞CVE-2022-40259要求之前访问一个至少低权限帐户,才能执行API回调。

Eclypsium声称:“唯一复杂的地方在于,攻击存在于路径参数中,但它不是由框架解码的URL,因此需要专门精心设计漏洞利用代码,使其既针对每个URL而言有效,又针对每个bash shell命令而言有效。”

若要利用CVE-2022-40242漏洞,攻击者的唯一前提是可以远程访问设备。

漏洞影响

前两个漏洞非常严重,这是由于它们让攻击者无需进一步提升权限,即可访问管理shell。

一旦被人成功利用,这些漏洞可能会导致数据操纵、数据泄露、服务中断和业务中断等更多后果。

第三个漏洞不会对安全造成重大的直接影响,因为知道目标上存在什么帐户不足以造成任何破坏。然而,它将为蛮力破解密码或执行撞库攻击打开便利之门。

Eclypsium在报告中声称:“由于数据中心往往统一采用某种特定的硬件平台,任何BMC层面的漏洞都极有可能适用于大量的设备,并可能影响整个数据中心及其提供的服务。”

“托管服务和云提供商统一采用标准化的服务器部件或组件,这意味着这些漏洞很容易影响数十万甚至数百万个系统。”

建议系统管理员禁用远程管理选项,并尽可能添加远程身份验证步骤。

此外,管理员应该尽量减小服务器管理接口(比如Redfish)的外部暴露面,并确保所有系统上都已安装了最新的固件更新。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
大瓜!金融大佬和美女高管一起失联

大瓜!金融大佬和美女高管一起失联

微微热评
2026-02-17 21:30:40
突发悲剧!温州大年初一,男子不幸身亡...

突发悲剧!温州大年初一,男子不幸身亡...

大永强
2026-02-18 00:15:44
一个非常不好的消息:中国超2亿独生子女面临的非常严峻问题。

一个非常不好的消息:中国超2亿独生子女面临的非常严峻问题。

百态人间
2026-02-05 15:39:14
温州飞米兰的航班15名华侨被抽查,400公斤海鲜销毁,还有杨梅树

温州飞米兰的航班15名华侨被抽查,400公斤海鲜销毁,还有杨梅树

意大利华人网0039
2026-02-18 00:03:30
你有知道哪些炸裂的秘密?网友:我有个秘密说出来肯定大家要笑死

你有知道哪些炸裂的秘密?网友:我有个秘密说出来肯定大家要笑死

带你感受人间冷暖
2026-01-29 00:10:05
超级巨大失误!日本门将送礼,韦世豪铲射破门,破847天亚冠球荒

超级巨大失误!日本门将送礼,韦世豪铲射破门,破847天亚冠球荒

奥拜尔
2026-02-17 18:38:12
林孝埈保持大赛连续3年500米爆发定律,冬奥救赎之战验证巨星成色

林孝埈保持大赛连续3年500米爆发定律,冬奥救赎之战验证巨星成色

杨华评论
2026-02-17 22:26:19
小品之所以被春晚遗弃,是因历年来的小品相声都过于“尖锐”?

小品之所以被春晚遗弃,是因历年来的小品相声都过于“尖锐”?

魔都姐姐杂谈
2026-02-17 10:45:24
前中央政治局常委64岁主动请辞,临终坦然:我死而无憾

前中央政治局常委64岁主动请辞,临终坦然:我死而无憾

阿諢体育
2026-02-13 04:28:34
仅播6集就口碑大爆,评分高达9.4,不愧是你们盼了6年的黑马剧!

仅播6集就口碑大爆,评分高达9.4,不愧是你们盼了6年的黑马剧!

黔乡小姊妹
2026-02-17 09:30:58
9金4银11铜!冬奥会最强黑马诞生:压美国排第2 中国剩6个夺金点

9金4银11铜!冬奥会最强黑马诞生:压美国排第2 中国剩6个夺金点

侃球熊弟
2026-02-18 00:36:02
欧洲小偷,都传疯了,达成了一个行业共识,中国人的钱包,随便拿

欧洲小偷,都传疯了,达成了一个行业共识,中国人的钱包,随便拿

西楼知趣杂谈
2026-02-14 18:35:51
俄罗斯石油神话破灭:1.5亿桶原油在海上漂着!为什么卖不动了?

俄罗斯石油神话破灭:1.5亿桶原油在海上漂着!为什么卖不动了?

王爷说图表
2026-02-17 17:03:31
冬奥会女选手夺冠时激动拉开上衣,露出内衣品牌,或将因此赚得100万美元!

冬奥会女选手夺冠时激动拉开上衣,露出内衣品牌,或将因此赚得100万美元!

大象新闻
2026-02-17 17:43:34
马年春晚与百姓冷暖渐行渐远,非于蕾一己之力,这是时代的尴尬

马年春晚与百姓冷暖渐行渐远,非于蕾一己之力,这是时代的尴尬

姜大叔侃球
2026-02-17 12:33:58
让春晚导演给全国道歉,入美国籍回中国捞金,她到底有什么来头?

让春晚导演给全国道歉,入美国籍回中国捞金,她到底有什么来头?

顾史
2026-01-20 15:03:39
女演员王楚然首登春晚,不到20秒绝美镜头涨粉超65万

女演员王楚然首登春晚,不到20秒绝美镜头涨粉超65万

大象新闻
2026-02-17 14:43:29
就在今天!2月18日,冬奥最新金牌榜!0.09秒,中国队爆冷创历史

就在今天!2月18日,冬奥最新金牌榜!0.09秒,中国队爆冷创历史

皮皮观天下
2026-02-18 04:08:04
40.46%!春晚收视率创十年新高,打脸所有“春晚已死”的论调

40.46%!春晚收视率创十年新高,打脸所有“春晚已死”的论调

情感大头说说
2026-02-17 13:37:06
90后男生春节爆赚16万元!每天只睡3小时,这种新职业爆火

90后男生春节爆赚16万元!每天只睡3小时,这种新职业爆火

大风新闻
2026-02-17 19:37:12
2026-02-18 05:31:00
云头条 incentive-icons
云头条
引领科技变革,连接技术与商业。
18724文章数 27284关注度
往期回顾 全部

科技要闻

春晚这些机器人是怎样做到的?

头条要闻

加州州长纽森炮轰特朗普:把美国未来卖给中国

头条要闻

加州州长纽森炮轰特朗普:把美国未来卖给中国

体育要闻

谷爱凌:'不小心"拿到了银牌 祝大家马年大吉

娱乐要闻

春节档电影首波口碑出炉!

财经要闻

大年初一,这三件事很不寻常

汽车要闻

问界M6更多信息:乾崑智驾ADS4.0+鸿蒙座舱5.0

态度原创

艺术
房产
数码
本地
旅游

艺术要闻

成都468烂尾楼,复工迹象越来越明显!

房产要闻

三亚新机场,又传出新消息!

数码要闻

Intel酷睿Ultra 5 338H实测:锐炫B370核显逼近RTX 4050

本地新闻

春花齐放2026:《骏马奔腾迎新岁》

旅游要闻

特写:流光溢彩映维港 花车巡游贺新春

无障碍浏览 进入关怀版