Boletín de seguridad de AMD AMD, febrero de 2025
Divulgación de vulnerabilidades:
Supermicro consciente de las vulnerabilidades de seguridad del controlador de gestión satélite (SMC) de los aceleradores AMD MI300X y está trabajando para solucionarlas. Estas vulnerabilidades podrían provocar una denegación de servicio o la corrupción de datos.
CVE:
- 21927
- Gravedad: Media
- 21935
- Gravedad: Media
- 21936
- Gravedad: Alta
Hallazgos:
- CVE-2024-21927:
- La validación inadecuada de entradas en Satellite Management Controller (SMC) puede permitir a un atacante con privilegios utilizar determinados caracteres especiales en comandos Redfish® manipulados, lo que provocaría el bloqueo y restablecimiento de procesos de servicio como OpenBMC, lo que podría dar lugar a una denegación de servicio.
- CVE-2024-21935:
- Una validación de entrada inadecuada en Satellite Management Controller (SMC) podría permitir a un atacante con privilegios manipular los comandos Redfish® para eliminar archivos del directorio raíz local, lo que podría provocar la corrupción de los datos.
- CVE-2024-21936:
- Una validación de entrada inadecuada en Satellite Management Controller (SMC) podría permitir a un atacante con privilegios enviar múltiples comandos Redfish® manipulados, lo que provocaría que procesos de servicio como OpenBMC se bloquearan y se reiniciaran, lo que podría dar lugar a una denegación de servicio.
Productos afectados:
| Placa base AMD | Versión de la BIOS con la corrección |
|---|---|
| H13 MI300X (H13DSG-OM) | No afectado |
| Servidor AMD | GPU Firmware Bundle/BKC |
|---|---|
| H13 AS-8125GS-TNMR2 (H13DSG-OM) | v 24.12 |
Remediación:
- Todas las referencias Supermicro afectadas requerirán una actualización del firmware de la GPU para mitigar esta posible vulnerabilidad.
- Se ha creado una actualización del firmware de la GPU para mitigar esta posible vulnerabilidad. Supermicro probando y validando actualmente los productos afectados. Consulte las notas de la versión para conocer la solución.