Divulgación de vulnerabilidades:
El propósito de esta divulgación es comunicar las posibles vulnerabilidades que afectan a los productos Supermicro y que fueron informadas por un investigador externo.
Agradecimientos:
Supermicro desea reconocer el trabajo realizado por investigadores de Binarly por descubrir posibles vulnerabilidades en el firmware BMC de Supermicro.
Resumen:
Se han descubierto dos problemas de seguridad en determinadas placas Supermicro. Estos problemas pueden afectar al firmware BMC de Supermicro.
| ID CVE | Gravedad | Tipo de emisión | Descripción |
|---|---|---|---|
| Alta | Verificación inadecuada de la firma criptográfica | Vulnerabilidad en el diseño de autenticación del firmware BMC de Supermicro, que permite a un atacante potencial actualizar el firmware del sistema con una imagen especialmente diseñada. 7.2 Alto AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
| Alta | Verificación inadecuada de la firma criptográfica | Vulnerabilidad en el diseño de autenticación del firmware BMC de Supermicro, que permite a un atacante potencial actualizar el firmware del sistema con una imagen especialmente diseñada. 7.2 Alto AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Productos afectados:
12006
| Placa base | Versión BMC FW con la corrección |
|---|---|
| MBD-X11DGQ | 3.77.17 |
| MBD-X11DPD-L | 3.77.17 |
| MBD-X11DPD-M25 | 3.77.17 |
| MBD-X11DPFF-SN | 3.77.17 |
| MBD-X11DPL-I | 3.77.17 |
| MBD-X11DPS-R | 3.77.17 |
| MBD-X11DPS-RE | 3.77.17 |
| MBD-X11DPT-L | 3.77.17 |
| MBD-X11DSC+ | 3.77.17 |
| MBD-X11DSF-E | 3.77.17 |
| MBD-X11DSF | 3.77.17 |
| MBD-X11SCW-F-AM047 | 3.77.17 |
| MBD-X11SCW-F-B | 3.77.17 |
| MBD-X11SCW-F-O | 3.77.17 |
| MBD-X11SCW-F | 3.77.17 |
| MBD-X11SRI-IF | 3.77.17 |
| MBD-B12DPT | 01.08.08 |
| MBD-B12SPE-CPU-TF | 01.08.08 |
| MBD-BH12SSI-M25 | 01.08.08 |
| MBD-X12DPD-A6M25 | 01.08.08 |
| MBD-X12DPT-B6 | 01.08.08 |
| MBD-X12DPT-B6S | 01.08.08 |
| MBD-X12DPTS6 | 01.08.08 |
| MBD-X12DPTT46 | 01.08.08 |
| MBD-X12DPTT6 | 01.08.08 |
| MBD-X12DPTT6S | 01.08.08 |
| MBD-X12SPTT | 01.08.08 |
| MBD-B12DPT-6 | 01.08.08 |
| MBD-H12SSFF-AN6 | 01.08.08 |
| MBD-X12DPG-OA6-GD2 | 01.08.08 |
| MBD-X12DPG-OA6 | 01.08.08 |
| MBD-X12DGQ-R | 01.08.07 |
| MBD-X12DPG-QR | 01.08.07 |
| MBD-B12DPE-6 | 01.08.08 |
| MBD-B12SPE-CPU-25G | 01.08.08 |
| MBD-X12STW-F | 01.08.08 |
| MBD-X12STW-TF | 01.08.08 |
| MBD-B3ST1-CPU-001 | 01.08.08 |
| MBD-X11DPFF-SNR | 1.01.27 |
| MBD-X12DPT-B6 | 01.08.08 |
12007
| Placa base | Versión BMC FW con la corrección |
|---|---|
| MBD-X13DEM | 01.06.10 |
| MBD-X13DET-B | 01.06.10 |
| MBD-X13DSF-A | 01.06.10 |
| MBD-X13SEDW-F | 01.06.10 |
| MBD-X13SEED-F | 01.06.10 |
| MBD-X13SEED-SF | 01.06.10 |
| MBD-X13SEFR-A | 01.06.10 |
| MBD-X13SEM-F | 01.06.10 |
| MBD-X13SEM-TF | 01.06.10 |
| MBD-X13SETT | 01.06.10 |
| MBD-X13SEVR-SP13F | 01.06.10 |
| MBD-X13OEI-CPU | 01.06.10 |
| MBD-B13DEE | 01.06.10 |
| MBD-B13DET | 01.06.10 |
| MBD-B13SEE-CPU-25G | 01.06.10 |
| MBD-B13SEG | 01.06.10 |
| MBD-X13DEG-QT | 01.04.21 |
| MBD-X13QEH+ | 01.04.22 |
| MBD-X13SET-G | 01.04.22 |
| MBD-X13SET-GC | 01.04.22 |
| MBD-B4SA1-CPU | 01.06.10 |
| MBD-B4SC1-CPU | 01.06.10 |
| MBD-BH4SRG | 01.06.10 |
| MBD-H13QSH | 01.06.10 |
| MBD-H13SRH | 01.06.10 |
| MBD-H13SSF | 01.06.10 |
| MBD-H13SSH | 01.06.10 |
| MBD-G1SMH-G | 01.06.10 |
| MBD-G1SMH | 01.06.10 |
| MBD-X13DEH | 01.06.10 |
| MBD-X13SAW-F | 01.06.11 |
| MBD-X13SAW-TLN4F | 01.06.11 |
| MBD-X13SCW-F | 01.06.11 |
| MBD-X14DBM-AP | 01.04.00.07 |
| MBD-X14DBM-APL | 01.04.00.07 |
| MBD-X14DBM-SP | 01.04.00.07 |
| MBD-X14DBT-B | 01.04.00.07 |
| MBD-X14DBT-FAP | 01.04.00.07 |
| MBD-X14DBT-SOLAPA | 01.04.00.07 |
| MBD-X14QBH+ | 01.04.00.07 |
| MBD-X14SBH-AP | 01.04.00.07 |
| MBD-X14SBH | 01.04.00.07 |
| MBD-X14SBM-TF | 01.04.00.07 |
| MBD-X14SBM-TP4F | 01.04.00.07 |
| MBD-X14SDV-20C-SP3F | 01.04.00.07 |
| MBD-X14SDV-20C-SP9F | 01.04.00.07 |
| MBD-X14SDV-32C-SP3F | 01.04.00.07 |
| MBD-X14SDV-32C-SP9F | 01.04.00.07 |
| MBD-X14SDV-36C-SP3F | 01.04.00.07 |
| MBD-X14SDV-36C-SP9F | 01.04.00.07 |
| MBD-X14SDV-36CE-SP3F | 01.04.00.07 |
| MBD-X14SDV-36CE-SP9F | 01.04.00.07 |
| MBD-X14SDV-42C-SP3F | 01.04.00.07 |
| MBD-X14SDV-42C-SP9F | 01.04.00.07 |
| MBD-X14SDW-36C-SP9F | 01.04.00.07 |
| MBD-X14SDW-36CE-SP9F | 01.04.00.07 |
| MBD-X14SDW-40C-SP9F | 01.04.00.07 |
| MBD-X14SDW-42C-SP9F | 01.04.00.07 |
| MBD-X14SDW-64C-SP9F | 01.04.00.07 |
| MBD-X14SDW-64CM-SP9F | 01.04.00.07 |
| MBD-X14SDW-72C-SP9F | 01.04.00.07 |
| MBD-H13DSG-OM | 01.06.10 |
| MBD-B3SD1-20C-25G | 01.08.08 |
| MBD-X14SBHM | 01.04.00.07 |
| MBD-B14DBE-AP | 01.04.00.07 |
| MBD-B14DBE | 01.04.00.07 |
| MBD-B14DBT | 01.04.00.07 |
| MBD-B14SBE-CPU-25G | 01.04.00.07 |
| MBD-B14SBE-CPU-AP | 01.04.00.07 |
| MBD-X14DBG-GD | 01.04.00.07 |
| MBD-X14DBG-XAP | 01.04.00.07 |
| MBD-X14SBT-G | 01.04.00.07 |
| MBD-X14SBT-GAP | 01.04.00.07 |
| MBD-H14DSH-TI036 | 01.04.00.07 |
| MBD-H14DST-F | 01.04.00.07 |
| MBD-H14DSG-OD | 01.04.00.07 |
| MBD-H14DSG-OM | 01.04.00.07 |
| MBD-G2DMH-GI | 01.04.00.07 |
| MBD-X14DBG-MAP | 01.04.00.07 |
| MBD-X14SBGM | 01.04.00.07 |
| MBD-X14DBG-LC+ | 01.04.00.07 |
| MBD-X14DBG-LC | 01.04.00.07 |
| MBM-CMM-6-01-FI005 | 01.08.07 |
| MBB-CMM-6 | 01.08.07 |
Tenga en cuenta que puede ser necesario realizar una instalación especial del firmware BMC.
Siga las Notas de la Versión para conocer los pasos de actualización y verificar las versiones de su placa base y firmware. Algunas plataformas pueden requerir un firmware de transición antes de aplicar las correcciones para CVE-2025-12006 y CVE-2025-12007. El firmware de transición debe incluirse en el paquete y solo debe utilizarse para la actualización. Si tiene preguntas, póngase en contacto con el Soporte Técnico de Supermicro.
Remediación:
Todas las SKU de placas base Supermicro afectadas requerirán una actualización de BMC para mitigar estas vulnerabilidades potenciales.
Se ha creado un firmware BMC actualizado para mitigar estas posibles vulnerabilidades. Supermicro está actualmente probando y validando los productos afectados. Consulte las notas de la versión para la resolución.
Explotación y anuncios públicos:
Supermicro no tiene conocimiento de ningún uso malicioso de estas vulnerabilidades en la práctica.
Recursos:
- 12006
- 12007