Inyección de shell en las notificaciones SMTP
Divulgación de vulnerabilidades:
El propósito de esta divulgación de vulnerabilidad es comunicar la posible vulnerabilidad que afecta a los productos Supermicro y que fue informada por un investigador externo.
Agradecimientos:
Supermicro desea reconocer el trabajo realizado por el investigador de Alemania por descubrir una posible vulnerabilidad en la placa base H12SSL-NT.
Hallazgos:
Una vulnerabilidad en determinadas placas Supermicro podría afectar las configuraciones de notificación SMTP. La vulnerabilidad podría permitir a actores no autenticados controlar las entradas de usuario, como el asunto en la configuración de alertas, lo que podría conducir a una ejecución arbitraria de código.
CVE:
- 35861
- Gravedad: Alta
Productos afectados:
BMC de Supermicro en placas base seleccionadas X12, X13, H12 y H13.
Solución:
- Todas las SKU de placas base Supermicro afectadas requerirán una actualización de BMC para mitigar esta vulnerabilidad potencial.
- Se ha creado un firmware de BMC actualizado para mitigar esta vulnerabilidad potencial. Supermicro está actualmente probando y validando los productos afectados. Consulte las Notas de la versión para la resolución.