Divulgation de la vulnérabilité :
Le but de cette divulgation est de communiquer les vulnérabilités potentielles affectant les produits Supermicro qui ont été signalées par un chercheur externe.
Résumé :
Une vulnérabilité de sécurité a été découverte dans le micrologiciel BMC de certaines cartes mères Supermicro. Cette faille de sécurité, connue sous le nom de « RegreSSHion », affecte la condition de concurrence critique du gestionnaire de signaux dans OpenSSH. Cette vulnérabilité peut entraîner l'exécution de code à distance non authentifiée (RCE) avec des privilèges root.
CVE :
- 6387
- Gravité : élevée
Produits concernés :
Micrologiciel BMC Supermicro dans certaines cartes mères H13, X13, H12, M12 et X12.
Remédiation :
Toutes les références de cartes mères Supermicro concernées nécessiteront une mise à jour du micrologiciel BMC afin d'atténuer ces vulnérabilités potentielles.
Un micrologiciel BMC mis à jour a été créé pour atténuer ces vulnérabilités potentielles. Supermicro teste et valide actuellement les produits concernés. Veuillez consulter les notes de version pour la résolution.
Selon la réponse d'OpenSSH(notes de publication), bien que la vulnérabilité ait été testée avec succès dans un environnement expérimental contrôlé, son exploitation a pris environ 6 à 8 heures de tentatives d'attaques continues au débit maximal du serveur. En particulier pour le micrologiciel BMC en général, une telle méthode d'attaque entraînera des anomalies de connexion, ce qui conduira finalement à l'échec de l'attaque.
Supermicro recommande vivement de prendre des mesures appropriées pour sécuriser l'accès réseau aux appareils, à titre de précaution de sécurité générale. Supermicro conseille de configurer l'environnement conformément aux directives opérationnelles de sécurité des produits Supermicro pour les systèmes, afin d'exécuter les appareils dans un environnement informatique protégé. Veuillez consulter la page web de sécurité des produits pour plus d'informations, et suivre également les recommandations des manuels des produits.
Exploitation et annonces publiques :
Supermicro n'a pas connaissance d'une quelconque utilisation malveillante de ces vulnérabilités en circulation.