Divulgación de vulnerabilidades:
El propósito de esta divulgación es comunicar las vulnerabilidades potenciales que afectan a los productos Supermicro y que fueron reportadas por un investigador externo.
Resumen:
Se ha descubierto una vulnerabilidad de seguridad en el firmware BMC de determinadas placas base Supermicro . Este problema de seguridad, conocido como "RegreSSHion", afecta a la condición de carrera del manejador de señales críticas en OpenSSH. Esta vulnerabilidad puede dar lugar a una ejecución remota de código (RCE) no autenticada con privilegios de root.
CVE:
- CVE-2024-6387
- Gravedad: Alta
Productos afectados:
Firmware BMC de Supermicro en placas base H13, X13, H12, M12 y X12 seleccionadas.
Remediación:
Todas las SKU de placas base Supermicro afectadas requerirán una actualización del firmware BMC para mitigar estas vulnerabilidades potenciales.
Se ha creado un firmware BMC actualizado para mitigar estas vulnerabilidades potenciales. Supermicro está actualmente probando y validando los productos afectados. Por favor, consulte las notas de la versión para la resolución.
Según la respuesta de OpenSSH(Notas de la versión), aunque la vulnerabilidad se probó con éxito en un entorno experimental controlado, explotarla llevó alrededor de 6 a 8 horas de intentos de ataque continuos al máximo rendimiento del servidor. Especialmente para el firmware BMC en general, un método de ataque de este tipo provocará anomalías en la conexión, lo que en última instancia conducirá al fracaso del ataque.
Supermicro aconseja encarecidamente utilizar medidas adecuadas para asegurar el acceso a la red de los dispositivos como precaución de seguridad general. Supermicro aconseja configurar el entorno de acuerdo con las directrices operativas de seguridad de los productos Supermicro para los sistemas con el fin de ejecutar los dispositivos en un entorno de TI protegido. Consulte la página web de seguridad del producto para obtener más información, y siga también las recomendaciones de los manuales del producto.
Explotación y anuncios públicos:
Supermicro no tiene conocimiento de ningún uso malicioso de estas vulnerabilidades en la naturaleza.