网易首页 > 网易号 > 正文 申请入驻

严重的 AMI MegaRAC 漏洞影响 AMD、ARM、HPE 和戴尔等众多大厂的服务器!

0
分享至

American Megatrends(AMI)MegaRAC基带管理控制器(BMC)软件近日曝出了三个漏洞,许多云服务和数据中心提供商使用的服务器设备因而受到影响。

BMC是服务器中的独立计算机,它们有自己的独立电源、固件、内存和网络系统,旨在让管理员可以近乎全面远程控制他们管理的服务器。

MegaRAC则被认为是全球领先的BMC远程管理固件提供商之一,充当“成千上万服务器中的现代计算环境中的基础性组件”,这些服务器广泛用于全球各地的数据中心、服务器集群和云基础架构。

这些漏洞是由安全公司Eclypsium在2022年8月发现的,可以使攻击者在某些条件下执行代码、绕过身份验证和执行用户枚举。

研究人员在检查American Megatrends被泄露的专有代码后发现了这些漏洞,专有代码具体是指MegaRAC BMC固件。

MegaRAC BMC是一套全面的“带外”“无人值守”远程系统管理解决方案,允许管理员远程排除服务器故障,就像站在设备跟前一样。

MegaRAC BMC固件被至少15家服务器厂商所使用,包括AMD、Ampere Computing、ASRock、华硕、ARM、戴尔EMC、技嘉、HPE、华为、浪潮、联想、英伟达、高通、广达和泰安(Tyan)。

漏洞细节

Eclypsium发现并报告给American Megatrends及受影响厂商的三个漏洞如下:

•CVE-2022-40259:由于命令不恰当地暴露在用户面前,可通过Redfish API执行任意代码的漏洞(CVSS v3.1评分:9.9“危急”)

•CVE-2022-40242:系统管理员的默认凭据,允许攻击者建立管理shell。(CVSS v3.1评分:8.3“高危”)

•CVE-2022-2827:请求操作漏洞,允许攻击者枚举用户名,并确定帐户是否存在。(CVSS v3.1评分:7.5“高危”)

这三个漏洞中最严重的漏洞CVE-2022-40259要求之前访问一个至少低权限帐户,才能执行API回调。

Eclypsium声称:“唯一复杂的地方在于,攻击存在于路径参数中,但它不是由框架解码的URL,因此需要专门精心设计漏洞利用代码,使其既针对每个URL而言有效,又针对每个bash shell命令而言有效。”

若要利用CVE-2022-40242漏洞,攻击者的唯一前提是可以远程访问设备。

漏洞影响

前两个漏洞非常严重,这是由于它们让攻击者无需进一步提升权限,即可访问管理shell。

一旦被人成功利用,这些漏洞可能会导致数据操纵、数据泄露、服务中断和业务中断等更多后果。

第三个漏洞不会对安全造成重大的直接影响,因为知道目标上存在什么帐户不足以造成任何破坏。然而,它将为蛮力破解密码或执行撞库攻击打开便利之门。

Eclypsium在报告中声称:“由于数据中心往往统一采用某种特定的硬件平台,任何BMC层面的漏洞都极有可能适用于大量的设备,并可能影响整个数据中心及其提供的服务。”

“托管服务和云提供商统一采用标准化的服务器部件或组件,这意味着这些漏洞很容易影响数十万甚至数百万个系统。”

建议系统管理员禁用远程管理选项,并尽可能添加远程身份验证步骤。

此外,管理员应该尽量减小服务器管理接口(比如Redfish)的外部暴露面,并确保所有系统上都已安装了最新的固件更新。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
凯迪拉克MPV正式登场!GL8老车主直接坐不住,这回真能换个活法?

凯迪拉克MPV正式登场!GL8老车主直接坐不住,这回真能换个活法?

沙雕小琳琳
2026-02-18 11:10:32
福建前首富许世辉:痛失27岁接班人,零食帝国退市,今靠慈善念儿

福建前首富许世辉:痛失27岁接班人,零食帝国退市,今靠慈善念儿

牛牛叨史
2026-01-22 22:55:17
财神爷敲门你别睡!2月底四大生肖开启印钞机模式,好运真特给力

财神爷敲门你别睡!2月底四大生肖开启印钞机模式,好运真特给力

喜才小陀螺
2026-02-18 12:15:03
神童张炘炀现状:博士毕业,没有无业啃老,坦言父母不欠他一套房

神童张炘炀现状:博士毕业,没有无业啃老,坦言父母不欠他一套房

阿讯说天下
2026-02-17 11:59:53
幼儿园老师实话实说!头天入园不哭的娃,多半来自这四种家庭!

幼儿园老师实话实说!头天入园不哭的娃,多半来自这四种家庭!

一口娱乐
2026-02-16 15:57:53
一夫一妻制度会让男性阴茎骨退化,还会导致智力下降?

一夫一妻制度会让男性阴茎骨退化,还会导致智力下降?

宇宙时空
2026-02-17 09:00:16
国外专家:春晚证明中国机器人前途无限,唯一缺点是大脑还要升级

国外专家:春晚证明中国机器人前途无限,唯一缺点是大脑还要升级

闻识
2026-02-17 17:06:10
90后男生春节爆赚16万元!每天只睡3小时,这种新职业爆火

90后男生春节爆赚16万元!每天只睡3小时,这种新职业爆火

大风新闻
2026-02-17 19:37:12
“大傻”去世15年后,儿子入狱孙子身亡,王晶曝他旧事:是狠角色

“大傻”去世15年后,儿子入狱孙子身亡,王晶曝他旧事:是狠角色

妙知
2026-01-22 16:41:19
终于轮到日本抗议:明明想驳斥中国外长,全文却连职务都不敢提

终于轮到日本抗议:明明想驳斥中国外长,全文却连职务都不敢提

呼呼历史论
2026-02-18 11:13:32
10家公司2月18日中午发布重大利空,2家减持股份 2家大额投资定增

10家公司2月18日中午发布重大利空,2家减持股份 2家大额投资定增

股市皆大事
2026-02-18 10:41:16
98元涨到963元,最近价格飞涨近10倍,网友直呼离谱!

98元涨到963元,最近价格飞涨近10倍,网友直呼离谱!

最江阴
2026-02-18 11:06:57
不要轻易做手术!医生提醒:62岁后,这5类手术可尽量避免

不要轻易做手术!医生提醒:62岁后,这5类手术可尽量避免

今日养生之道
2026-02-15 14:14:53
2026年正在崩盘的5个行业!聪明人早跑光了,傻子还在往里冲!

2026年正在崩盘的5个行业!聪明人早跑光了,傻子还在往里冲!

生活新鲜市
2026-02-17 10:37:00
被山西人的“阳台”惊呆了,张灯结彩、霓虹闪烁,那叫一个喜庆

被山西人的“阳台”惊呆了,张灯结彩、霓虹闪烁,那叫一个喜庆

美家指南
2026-02-17 16:59:57
哈工大为留校生提供年夜饭,共106道菜,学生:还发了“年货”和“压岁钱”,学校像父母一样爱我们

哈工大为留校生提供年夜饭,共106道菜,学生:还发了“年货”和“压岁钱”,学校像父母一样爱我们

极目新闻
2026-02-18 13:00:40
为啥现在7座车卖不动了?开过的人都吐槽:多2个座多4个糟心缺陷

为啥现在7座车卖不动了?开过的人都吐槽:多2个座多4个糟心缺陷

捣蛋窝
2026-02-17 21:42:27
美国也没想到,转为中国籍仅6年,谷爱凌竟已成美国头号劲敌

美国也没想到,转为中国籍仅6年,谷爱凌竟已成美国头号劲敌

青烟小先生
2026-01-31 19:10:22
从729米砍到499米,苏州“第一高楼”项目又要被卖!

从729米砍到499米,苏州“第一高楼”项目又要被卖!

GA环球建筑
2026-02-18 00:03:54
85后小伙诈骗22万人获利145亿,3年混成资本家,挥霍两年后自首

85后小伙诈骗22万人获利145亿,3年混成资本家,挥霍两年后自首

春秋砚
2026-01-23 07:10:05
2026-02-18 14:07:00
云头条 incentive-icons
云头条
引领科技变革,连接技术与商业。
18729文章数 27285关注度
往期回顾 全部

科技要闻

怒烧45亿,腾讯字节阿里决战春节

头条要闻

牛弹琴:特朗普宣布一个大消息 日本要当"冤大头"了

头条要闻

牛弹琴:特朗普宣布一个大消息 日本要当"冤大头"了

体育要闻

维尼修斯进球后罢赛 向穆帅投诉对手歧视

娱乐要闻

6大卫视春晚收视出炉 北京台稳居第一

财经要闻

面条火腿香菇酱!上市公司这些年请你吃

汽车要闻

量产甲醇插混 吉利银河星耀6甲醇插混版申报图

态度原创

本地
旅游
房产
教育
公开课

本地新闻

春花齐放2026:《骏马奔腾迎新岁》

旅游要闻

登高祈福、庙会添彩、打卡阳光……“文旅新亮点+消费新热点”释放假日经济活力

房产要闻

三亚新机场,又传出新消息!

教育要闻

“新校长”应有的模样

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版