网易首页 > 网易号 > 正文 申请入驻

严重的 AMI MegaRAC 漏洞影响 AMD、ARM、HPE 和戴尔等众多大厂的服务器!

0
分享至

American Megatrends(AMI)MegaRAC基带管理控制器(BMC)软件近日曝出了三个漏洞,许多云服务和数据中心提供商使用的服务器设备因而受到影响。

BMC是服务器中的独立计算机,它们有自己的独立电源、固件、内存和网络系统,旨在让管理员可以近乎全面远程控制他们管理的服务器。

MegaRAC则被认为是全球领先的BMC远程管理固件提供商之一,充当“成千上万服务器中的现代计算环境中的基础性组件”,这些服务器广泛用于全球各地的数据中心、服务器集群和云基础架构。

这些漏洞是由安全公司Eclypsium在2022年8月发现的,可以使攻击者在某些条件下执行代码、绕过身份验证和执行用户枚举。

研究人员在检查American Megatrends被泄露的专有代码后发现了这些漏洞,专有代码具体是指MegaRAC BMC固件。

MegaRAC BMC是一套全面的“带外”“无人值守”远程系统管理解决方案,允许管理员远程排除服务器故障,就像站在设备跟前一样。

MegaRAC BMC固件被至少15家服务器厂商所使用,包括AMD、Ampere Computing、ASRock、华硕、ARM、戴尔EMC、技嘉、HPE、华为、浪潮、联想、英伟达、高通、广达和泰安(Tyan)。

漏洞细节

Eclypsium发现并报告给American Megatrends及受影响厂商的三个漏洞如下:

•CVE-2022-40259:由于命令不恰当地暴露在用户面前,可通过Redfish API执行任意代码的漏洞(CVSS v3.1评分:9.9“危急”)

•CVE-2022-40242:系统管理员的默认凭据,允许攻击者建立管理shell。(CVSS v3.1评分:8.3“高危”)

•CVE-2022-2827:请求操作漏洞,允许攻击者枚举用户名,并确定帐户是否存在。(CVSS v3.1评分:7.5“高危”)

这三个漏洞中最严重的漏洞CVE-2022-40259要求之前访问一个至少低权限帐户,才能执行API回调。

Eclypsium声称:“唯一复杂的地方在于,攻击存在于路径参数中,但它不是由框架解码的URL,因此需要专门精心设计漏洞利用代码,使其既针对每个URL而言有效,又针对每个bash shell命令而言有效。”

若要利用CVE-2022-40242漏洞,攻击者的唯一前提是可以远程访问设备。

漏洞影响

前两个漏洞非常严重,这是由于它们让攻击者无需进一步提升权限,即可访问管理shell。

一旦被人成功利用,这些漏洞可能会导致数据操纵、数据泄露、服务中断和业务中断等更多后果。

第三个漏洞不会对安全造成重大的直接影响,因为知道目标上存在什么帐户不足以造成任何破坏。然而,它将为蛮力破解密码或执行撞库攻击打开便利之门。

Eclypsium在报告中声称:“由于数据中心往往统一采用某种特定的硬件平台,任何BMC层面的漏洞都极有可能适用于大量的设备,并可能影响整个数据中心及其提供的服务。”

“托管服务和云提供商统一采用标准化的服务器部件或组件,这意味着这些漏洞很容易影响数十万甚至数百万个系统。”

建议系统管理员禁用远程管理选项,并尽可能添加远程身份验证步骤。

此外,管理员应该尽量减小服务器管理接口(比如Redfish)的外部暴露面,并确保所有系统上都已安装了最新的固件更新。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中方高层现身泰国,对把佩通坦拉下台的洪森,隔空发出警告

中方高层现身泰国,对把佩通坦拉下台的洪森,隔空发出警告

乐趣纪史
2025-09-17 22:10:39
玄学提醒:你几点睡,就是什么命!(很准)

玄学提醒:你几点睡,就是什么命!(很准)

诗词中国
2025-09-10 17:43:12
百度签下国企AI大单,股价大涨16%!

百度签下国企AI大单,股价大涨16%!

鞭牛士
2025-09-17 13:26:04
iPhone17首销成绩出炉,把我整不会了!

iPhone17首销成绩出炉,把我整不会了!

3C毒物
2025-09-17 00:07:41
女生宿舍分娩后续:宿舍照片流出,一屋八人,孩子父亲成谜!

女生宿舍分娩后续:宿舍照片流出,一屋八人,孩子父亲成谜!

跳跳历史
2025-09-17 15:51:25
昏哨一窝?恩昆库遭误判音频公布,VAR成功带偏主裁

昏哨一窝?恩昆库遭误判音频公布,VAR成功带偏主裁

体坛周报
2025-09-18 01:20:11
斯诺克战报!4场4-0,5虎会师,中国军团4人突围,肖国栋险轰147

斯诺克战报!4场4-0,5虎会师,中国军团4人突围,肖国栋险轰147

刘姚尧的文字城堡
2025-09-17 05:44:58
湖北一县委书记已任市政府党组成员!你认识吗

湖北一县委书记已任市政府党组成员!你认识吗

硒都身边事儿
2025-09-17 12:31:36
特朗普专机与客机空中险遇,空管喊话Spirit飞行员:别玩iPad了

特朗普专机与客机空中险遇,空管喊话Spirit飞行员:别玩iPad了

凤凰网财经
2025-09-17 20:59:06
重磅罚单,德累斯顿迪纳摩和罗斯托克因球迷冲突被罚款近25万欧

重磅罚单,德累斯顿迪纳摩和罗斯托克因球迷冲突被罚款近25万欧

懂球帝
2025-09-17 10:04:05
涉嫌严重职务违法!龙岩市医疗保障数据监测中心副主任马宗明接受监察调查

涉嫌严重职务违法!龙岩市医疗保障数据监测中心副主任马宗明接受监察调查

鲁中晨报
2025-09-17 22:35:02
德媒:德国选择党支持率首次升至榜首

德媒:德国选择党支持率首次升至榜首

参考消息
2025-09-17 20:30:06
34岁东北姑娘拿下81岁全球首富,长的很漂亮,一年抱俩娃身价上亿

34岁东北姑娘拿下81岁全球首富,长的很漂亮,一年抱俩娃身价上亿

云舟史策
2025-09-13 07:37:04
法国新总理一刀砍掉前任特权:司机、警卫、秘书全送走!终身特权不续费

法国新总理一刀砍掉前任特权:司机、警卫、秘书全送走!终身特权不续费

新欧洲
2025-09-16 20:16:55
程青松朋友圈曝光!刘晓庆力挺他,田海蓉资助他,黄晓明为他庆生

程青松朋友圈曝光!刘晓庆力挺他,田海蓉资助他,黄晓明为他庆生

娱小余
2025-09-17 15:42:02
他5年间丧父丧母又丧妻,57岁被病魔夺取生命,留下儿子独自生活

他5年间丧父丧母又丧妻,57岁被病魔夺取生命,留下儿子独自生活

山河月明史
2025-09-16 14:11:29
美国降息,谁来承担代价?

美国降息,谁来承担代价?

六爷阿旦
2025-09-17 17:32:36
比大部分球员多!美媒:名嘴A·史密斯年薪近4000万美元

比大部分球员多!美媒:名嘴A·史密斯年薪近4000万美元

雷速体育
2025-09-17 20:41:19
狂轰12-1!中国队祈祷上上签,亚洲杯避开日韩,抽中2队稳稳出线

狂轰12-1!中国队祈祷上上签,亚洲杯避开日韩,抽中2队稳稳出线

侃球熊弟
2025-09-18 00:05:02
18 号台风或成今年首个超强台风,冷空气携暴雨杀到,局地降温 12℃!

18 号台风或成今年首个超强台风,冷空气携暴雨杀到,局地降温 12℃!

老枼说
2025-09-17 11:42:03
2025-09-18 04:28:49
云头条 incentive-icons
云头条
引领科技变革,连接技术与商业。
15793文章数 27211关注度
往期回顾 全部

科技要闻

网易评测iPhone 17系列:今年升级值得买吗

头条要闻

《731》首映黑龙江省委书记现场观看 导演泣不成声

头条要闻

《731》首映黑龙江省委书记现场观看 导演泣不成声

体育要闻

海港半场丢三球0-3神户胜利船 亚冠精英联赛5连败

娱乐要闻

第六代导演为什么没办法成为市场主流?

财经要闻

美联储降息25个基点 预计年内还降两次

汽车要闻

以用户为锚,“听劝”的岚图一路狂飙

态度原创

家居
时尚
艺术
本地
公开课

家居要闻

功能兼备 温暖白色城堡

上年纪的女人,别总穿运动鞋和恨天高,这样穿鞋子得体又优雅

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

本地新闻

云游忻州 | 慢时光!老街逛吃,烟火气超上头~

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版