本文へスキップ
Supermicro IPMIファームウェアの脆弱性

脆弱性の開示

本開示の目的は、外部の研究者から報告された、Supermicro を及ぼす可能性のある脆弱性についてお知らせすることです。

謝辞

Supermicro 、Supermicro IPMIファームウェアにおける潜在的な脆弱性を発見したBinarlyチームの功績に感謝Supermicro 。

概要

Supermicro 、いくつかのセキュリティ上の問題が発見されました。これらの問題は、BMC IPMIのWebサーバーコンポーネントに影響を及ぼす可能性があります。

CVE ID重大性**について問題の種類説明**
高いコマンド・インジェクション攻撃

攻撃者がこの脆弱性を悪用するには、管理者権限でBMCにログインする必要があります。有効化されていない入力値により、攻撃者にコマンドインジェクションを実行される可能性があります。

Supermicro スコア:7.2(AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)

高いXSS攻撃

攻撃者は、ログインを必要としないフィッシングリンクを送信し、BMC管理者がログインしている間にそのリンクをクリックするようにだまし、BMC Web UIで認証させることができます。

Supermicro スコア:8.3(AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H)

高いXSS攻撃

攻撃者は、ログインを必要としないフィッシングリンクを送信し、BMC管理者がログインした状態(つまりBMC Web UIによって認証されている状態)でそのリンクをクリックするように仕向ける可能性があります。この脆弱性は、Windows を使用している場合にのみ悪用される可能性があります。

Supermicro スコア:8.3(AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H)

高いXSS攻撃

攻撃者は、ログインを必要としないフィッシングリンクを送信し、BMC管理者がまだログインしている状態でそのリンクをクリックするように騙し、BMC Web UIで認証させることができます。攻撃者は、管理者のブラウザのクッキーを汚染し、新しいユーザーを作成します。

Supermicro スコア:8.3(AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H)

高いXSS攻撃

攻撃者は、ログインを必要としないフィッシングリンクを送信し、BMC管理者がまだログインしている状態でそのリンクをクリックするように騙し、BMC Web UIで認証させることができます。攻撃者は、管理者のブラウザのクッキーとローカルストレージを汚染し、新しいユーザーを作成します。

Supermicro スコア:8.3(AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H)

影響を受ける製品

X11、H11、B11、CMM、M11、H12 Supermicro 。

修復:

影響Supermicro SKUについては、これらの潜在的な脆弱性を軽減するためにBMCの更新が必要となります。

これらの潜在的な脆弱性を軽減するために、更新されたBMCファームウェアが作成されました。BMCファームウェアのアップデートおよびリリースノートをご確認の上、テクニカルサポートまでお問い合わせください。

攻撃対象領域を減らすための当面の回避策として、以下の手順に従ってください。 BMC 構成ベストプラクティスガイドに従って、セッション タイムアウトを構成することをお勧めします。

搾取と公表:

Supermicro 、これらの脆弱性が実際に悪用された事例については把握Supermicro 。

注意事項

** MITRE.orgによる最終審査待ちのため、変更される可能性があります。