日韩无码专区无码一级三级片|91人人爱网站中日韩无码电影|厨房大战丰满熟妇|AV高清无码在线免费观看|另类AV日韩少妇熟女|中文日本大黄一级黄色片|色情在线视频免费|亚洲成人特黄a片|黄片wwwav色图欧美|欧亚乱色一区二区三区

RELATEED CONSULTING
相關(guān)咨詢
選擇下列產(chǎn)品馬上在線溝通
服務(wù)時間:8:30-17:00
你可能遇到了下面的問題
關(guān)閉右側(cè)工具欄

新聞中心

這里有您想知道的互聯(lián)網(wǎng)營銷解決方案
云計算供應(yīng)鏈遭遇重大安全風(fēng)險!AMIMegaRACBMC曝兩大關(guān)鍵漏洞

近日,AMI MegaRAC Baseboard Management Controller (BMC)軟件中披露了兩個安全漏洞,這些漏洞一旦被攻擊者成功利用,將可遠程控制服務(wù)器并直接部署惡意軟件。

創(chuàng)新互聯(lián)公司是一家專業(yè)提供青河企業(yè)網(wǎng)站建設(shè),專注與做網(wǎng)站、成都網(wǎng)站制作、成都h5網(wǎng)站建設(shè)、小程序制作等業(yè)務(wù)。10年已為青河眾多企業(yè)、政府機構(gòu)等服務(wù)。創(chuàng)新互聯(lián)專業(yè)網(wǎng)站設(shè)計公司優(yōu)惠進行中。

Eclypsium 研究人員 Vlad Babkin 和 Scott Scheferman 在與 The Hacker News 分享的一份報告中說:這些新漏洞的嚴(yán)重程度從低到高不等,包括未經(jīng)驗證的遠程代碼執(zhí)行和具有超級用戶權(quán)限的未經(jīng)授權(quán)設(shè)備訪問。

能夠訪問 Redfish 遠程管理界面的遠程攻擊者,或者從受損的主機操作系統(tǒng),都可以利用這些漏洞。

更糟糕的是,這些缺陷也可能被“武器化”,使持久固件植入物不受操作系統(tǒng)重新安裝和硬盤驅(qū)動器更換、磚砌主板組件的影響,通過過電壓攻擊造成物理損壞,并引發(fā)無限期的重新啟動循環(huán)。

研究人員指出:隨著攻擊者將重點從面向用戶的操作系統(tǒng)轉(zhuǎn)移到硬件和計算信任所依賴的底層嵌入式代碼,入侵行為變得更難檢測,補救措施也更加復(fù)雜。

此次Eclypsium的發(fā)現(xiàn)基于RansomExx組織在2021年8月針對硬件制造商技嘉的勒索軟件攻擊中泄露的AMI固件的分析。此次的新漏洞被命名為BMC&C,其中一些漏洞是固件安全公司在2022年12月(CVE-2022-40259、CVE-2022-40242和CVE-2022-2827)和2023年1月(CVE-2022-26872和CVE-2022-40258)披露的。

新漏洞列表如下:

  • CVE-2023-34329 (CVSS 得分:9.1) - 通過 HTTP 報頭欺騙進行身份驗證繞過
  • CVE-2023-34330(CVSS 得分:8.2)--通過動態(tài) Redfish 擴展接口注入代碼

當(dāng)這兩個漏洞 一并出現(xiàn)的時候,其嚴(yán)重程度評分達到 10.0,將允許對手繞過 Redfish 身份驗證,并以最高權(quán)限在 BMC 芯片上遠程執(zhí)行任意代碼。此外,上述漏洞還可與 CVE-2022-40258 串聯(lián)起來,以用來破解 BMC 芯片上管理員賬戶的密碼。

值得注意的是,在這個過程中,可能還涉及到惡意軟件被非法安裝的相關(guān)問題。這些惡意軟件可以在安全軟件的監(jiān)視下不僅可以進行長期的網(wǎng)絡(luò)間諜活動,甚至還可以通過電源管理篡改技術(shù)(如 PMFault)直接破壞 CPU 。

雖然沒有證據(jù)表明這些漏洞已被廣泛利用,但 MegaRAC BMC(主要供應(yīng)商出貨的數(shù)百萬臺設(shè)備中的關(guān)鍵供應(yīng)鏈組件)確實已經(jīng)成為了威脅行為者的重要目標(biāo)。

研究人員表示,這些漏洞給那些以云計算為基礎(chǔ)的技術(shù)供應(yīng)鏈帶來了巨大風(fēng)險。簡單來說,就是一個組件供應(yīng)商的漏洞可能會影響到許多其他的硬件供應(yīng)商,而這些硬件供應(yīng)商的漏洞又會傳遞給許多云計算服務(wù)。

這些漏洞可能會對企業(yè)的服務(wù)器、硬件以及支持其使用的云服務(wù)的硬件構(gòu)成風(fēng)險。


網(wǎng)站名稱:云計算供應(yīng)鏈遭遇重大安全風(fēng)險!AMIMegaRACBMC曝兩大關(guān)鍵漏洞
URL網(wǎng)址:http://www.5511xx.com/article/djipsje.html