Zum Hauptinhalt springen
OpenSSH "regreSSHion" Sicherheitslücke, Juli 2024

Offenlegung von Schwachstellen:

Der Zweck dieser Offenlegung besteht darin, die potenziellen Schwachstellen zu kommunizieren, die Supermicro betreffen und von einem externen Forscher gemeldet wurden.

Zusammenfassung:

In der BMC-Firmware ausgewählter Supermicro wurde eine Sicherheitslücke entdeckt. Dieses als „RegreSSHion“ bezeichnete Sicherheitsproblem betrifft die kritische Race Condition des Signal-Handlers in OpenSSH. Diese Sicherheitslücke kann zu einer nicht authentifizierten Remote-Code-Ausführung (RCE) mit Root-Rechten führen.

CVE:

  • 6387
    • Schweregrad: Hoch

Betroffene Produkte:

Supermicro -Firmware in ausgewählten H13-, X13-, H12-, M12- und X12-Motherboards.

Abhilfe:

Alle betroffenen Supermicro -SKUs erfordern ein BMC-Firmware-Update, um diese potenziellen Sicherheitslücken zu schließen.

Es wurde eine aktualisierte BMC-Firmware erstellt, um diese potenziellen Sicherheitslücken zu beheben. Supermicro und validiert derzeit die betroffenen Produkte. Die Lösung finden Sie in den Versionshinweisen.

Laut der Antwort von OpenSSH(Release Notes) wurde die Schwachstelle zwar erfolgreich in einer kontrollierten Experimentierumgebung getestet, aber die Ausnutzung der Schwachstelle dauerte etwa 6 bis 8 Stunden kontinuierlicher Angriffsversuche bei maximalem Serverdurchsatz. Insbesondere bei BMC-Firmware im Allgemeinen führt eine solche Angriffsmethode zu Verbindungsanomalien, die letztlich zum Scheitern des Angriffs führen.

Supermicro empfiehlt Supermicro , als allgemeine Sicherheitsvorkehrung geeignete Maßnahmen zur Sicherung des Netzwerkzugriffs auf Geräte zu ergreifen. Supermicro , die Umgebung gemäß den Sicherheitsrichtlinien Supermicro für die Systeme zu konfigurieren, damit die Geräte in einer geschützten IT-Umgebung betrieben werden können. Weitere Informationen finden Sie auf der Webseite zur Produktsicherheit. Befolgen Sie außerdem die Empfehlungen in den Produkthandbüchern.

Ausbeutung und öffentliche Bekanntmachungen:

Supermicro keine Fälle bekannt, in denen diese Schwachstellen in der Praxis missbräuchlich genutzt wurden.

Ressourcen: