本文へスキップ
Supermicro IPMI ファームウェアの脆弱性、2024年7月

脆弱性の開示

本開示の目的は、外部の研究者から報告された、Supermicro を及ぼす可能性のある脆弱性についてお知らせすることです。

謝辞

Supermicro 、Supermicro IPMIファームウェアに潜在的な脆弱性を発見した、NVIDIA Offensive Security Research TeamのAlexander Tereshkin氏のご尽力に感謝Supermicro 。

概要

Supermicro マザーボードにセキュリティ上の問題が発見されました。この問題は、同社のBMCのWebサーバーコンポーネントに影響を及ぼします。

CVE ID重大性説明
CVE-2024-36435
SMC-2023110008
クリティカル

Supermicro に存在するこの潜在的な脆弱性は、入力値のチェックが行われていないことに起因する、ファームウェアの「GetValue」関数におけるバッファオーバーフローが原因である可能性があります。

認証されていないユーザーが、特別に細工されたインタフェース送信すると、スタックバッファオーバーフローが発生し、BMC上で任意のリモートコード実行につながる可能性があります。

影響を受ける製品

X11、X12、H12、B12、X13、H13、およびB13マザーボード(およびCMM6モジュール)にSupermicro ームウェア。

修復:

影響を受けるSupermicro SKUについては、これらの潜在的な脆弱性を軽減するためにBMCの更新が必要となります。

これらの潜在的な脆弱性を軽減するため、BMCファームウェアの更新版が作成されました。Supermicro 現在、影響を受ける製品のテストおよび検証Supermicro 。解決策については、リリースノートをご確認ください。

攻撃対象領域を減らすための当面の回避策として、以下の手順に従ってください。 BMC 構成ベストプラクティスガイドに従って、セッション タイムアウトを構成することをお勧めします。

搾取と公表:

Supermicro 、これらの脆弱性が実際に悪用された事例については把握Supermicro 。

関連資料