脆弱性の開示
本開示の目的は、外部の研究者から報告された、Supermicro を及ぼす可能性のある脆弱性についてお知らせすることです。
謝辞
Supermicro 、Supermicro IPMIファームウェアに潜在的な脆弱性を発見した、NVIDIA Offensive Security Research TeamのAlexander Tereshkin氏のご尽力に感謝Supermicro 。
概要
Supermicro マザーボードにセキュリティ上の問題が発見されました。この問題は、同社のBMCのWebサーバーコンポーネントに影響を及ぼします。
| CVE ID | 重大性 | 説明 |
|---|---|---|
| CVE-2024-36435 SMC-2023110008 | クリティカル | Supermicro に存在するこの潜在的な脆弱性は、入力値のチェックが行われていないことに起因する、ファームウェアの「GetValue」関数におけるバッファオーバーフローが原因である可能性があります。 認証されていないユーザーが、特別に細工されたインタフェース送信すると、スタックバッファオーバーフローが発生し、BMC上で任意のリモートコード実行につながる可能性があります。 |
影響を受ける製品
X11、X12、H12、B12、X13、H13、およびB13マザーボード(およびCMM6モジュール)にSupermicro ームウェア。
修復:
影響を受けるSupermicro SKUについては、これらの潜在的な脆弱性を軽減するためにBMCの更新が必要となります。
これらの潜在的な脆弱性を軽減するため、BMCファームウェアの更新版が作成されました。Supermicro 現在、影響を受ける製品のテストおよび検証Supermicro 。解決策については、リリースノートをご確認ください。
攻撃対象領域を減らすための当面の回避策として、以下の手順に従ってください。 BMC 構成ベストプラクティスガイドに従って、セッション タイムアウトを構成することをお勧めします。
搾取と公表:
Supermicro 、これらの脆弱性が実際に悪用された事例については把握Supermicro 。