本文へスキップ
Supermicro BMC ファームウェアの脆弱性、2025 年 9 月

脆弱性の開示

この開示の目的は、外部の研究者から報告されたSupermicro 製品に影響を及ぼす可能性のある脆弱性についてお伝えすることです。

謝辞

Supermicro 、Supermicro BMCファームウェアの潜在的な脆弱性を発見したBinarlyチームの功績を称えたいと思います。

概要

一部のSupermicro ボードに 2 つのセキュリティ問題が発見されました。これらの問題は、Supermicro BMC ファームウェアに影響する可能性があります。

CVE ID重大性問題の種類説明
高い暗号署名の不適切な検証

細工されたファームウェア・イメージは、RoT 1.0 のSupermicro BMC ファームウェア検証ロジックをバイパスし、システム・ファームウェアを更新することができます。細工されたイメージには、RoT 1.0のPDBAテーブルがカスタマイズされており、プログラムを符号なし領域の偽のPDBAテーブルにリダイレクトします。

Supermicro CVSSv3 スコア: 7.2 (AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)

高い暗号署名の不適切な検証

細工されたファームウェアイメージは、署名テーブルのSupermicro BMC ファームウェア検証ロジッ クをバイパスし、システムファームウェアを更新することができます。細工されたイメージには、署名されていない領域の偽の署名テーブルにプログラムをリダイレクトするようにカスタマイズされた署名テーブルがあります。

Supermicro CVSSv3 スコア: 7.2 (AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)

影響を受ける製品

一部のマザーボードに搭載されているSupermicro BMC。

CVE-2025-6198
CVE-2025-6198
マザーボード修正したBMC FW
MBD-B12DPT01.07.01
MBD-B12SPE-CPU-TF01.07.01
MBD-BH12SSI-M2501.07.01
MBD-B12DPT-601.07.01
MBD-H12SSFF-AN601.07.01
MBD-x12DPG-OA6-GD201.07.01
MBD-X12DPG-OA601.07.01
MBD-B12DPE-601.07.01
MBD-B12SPE-CPU-25G01.07.01
MBD-X12DGQ-R01.07.01
MBD-X12DPG-QR01.07.01
MBD-H12DSG-CPU6-TI03601.07.01
MBD-X12STW-F01.07.01
MBD-X12STW-TF01.07.01
MBD-B3ST1-CPU-00101.07.01
MBD-X13DEM01.05.01
MBD-X13DET-B01.05.01
MBD-X13DSF-A01.05.01
MBD-X13SEDW-F01.05.01
MBD-X13SEED-F01.05.01
MBD-X13SEED-SF01.05.01
MBD-X13SEFR-A01.05.01
MBD-X13SEM-F01.05.01
MBD-X13SEM-TF01.05.01
MBD-X13SET-PT01.05.01
MBD-X13SEVR-SP13F01.05.01
MBD-X13OEI-CPU01.05.01
MBD-B13DEE01.05.01
MBD-B13DET01.05.01
MBD-B13SE-CPU-25G01.05.01
MBD-B13SEG01.05.01
MBD-B4SA1-CPU01.05.01
MBD-B4SC1-CPU01.05.01
MBD-H13QSH01.05.01
MBD-H13SRH01.05.01
MBD-H13SSF01.05.01
MBD-H13SSH01.05.01
MBD-G1SMH-G01.05.01
MBD-G1SMH01.05.01
MBD-G2DMH-G01.05.01
MBD-G2DMH-GI01.05.01
MBD-X13DEH01.05.01
MBD-X13SAW-F01.05.01
MBD-X13SAW-TLN4F01.05.01
MBD-X13SCW-F-B01.05.01
MBD-X13SCW-F-O01.05.01
MBD-X13SCW-F01.05.01
MBD-X14DBM-AP01.03.00.01
MBD-X14DBM-APL01.03.00.01
MBD-X14DBM-SP01.03.00.01
MBD-X14DBT-B01.03.00.01
MBD-X14DBT-FAP01.03.00.01
MBD-X14DBTフラップ01.03.00.01
MBD-X14QBH+01.03.00.01
MBD-X14SBH-AP01.03.00.01
MBD-X14SBH01.03.00.01
MBD-X14SBM-TF01.03.00.01
MBD-X14SBM-TP4F01.03.00.01
MBD-X14SDV-20C-SP3F01.03.00.01
MBD-X14SDV-32C-SP3F01.03.00.01
MBD-X14SDV-36C-SP3F01.03.00.01
MBD-X14SDV-36CE-SP3F01.03.00.01
MBD-X14SDV-42C-SP3F01.03.00.01
MBD-X14SDW-36C-SP9F01.03.00.01
MBD-X14SDW-36CE-SP9F01.03.00.01
MBD-X14SDW-42C-SP9F01.03.00.01
MBD-H13DSG-OM01.05.01
MBD-B3SD1-20C-25G01.07.01
MBD-X14SBHM01.03.00.01
MBD-B14DBE-AP01.03.00.01
MBD-B14DBE01.03.00.01
MBD-B14DBT01.03.00.01
MBD-B14SBE-CPU-25G01.03.00.01
MBD-B14SBE-CPU-AP01.03.00.01
MBD-X14DBG-GD01.03.00.01
MBD-X14DBG-XAP01.03.00.01
MBD-X14SBT-G01.03.00.01
MBD-X14SBT-GAP01.03.00.01
MBD-H14DSH-TI03601.03.00.01
MBD-H14DST-F01.03.00.01
MBD-H14DSG-OD01.03.00.01
MBD-H14DSG-OM01.03.00.01
MBD-X14DBG-MAP01.03.00.01
MBD-X14SBGM01.03.00.01
MBD-X14DBG-LC+01.03.00.01
MBD-X14DBG-LC01.03.00.01
MBD-X11DPGF-SNR1.01.26
MBD-X11DPT-BR1.01.26
MBB-CMM-00301.02.04
MBM-CMM-6-01-FI00501.02.04
MBM-CMM-FIO01.02.04
MBB-CMM-601.02.04
MBM-CMM-6-01-HN00401.02.04
MBM-CMM-FIO-01-FI00501.02.04
MBM-CMM-601.02.04
MBM-CMM-6-IN00101.02.04
MBD-X12DPT-B601.07.01
MBD-X12SPT-PT1.07.01
CVE-2025-7937
CVE-2025-7937
マザーボード修正したBMC FW
MBD-X11DGQ3.77.16
MBD-X11DPD-L3.77.16
MBD-X11DPD-M253.77.16
MBD-X11DPFF-SN3.77.16
MBD-X11DPL-I3.77.16
MBD-X11DPS-R3.77.16
MBD-X11DPS-RE3.77.16
MBD-X11DPT-L3.77.16
MBD-X11DSC+3.77.16
MBD-X11DSF-E3.77.16
MBD-X11DSF3.77.16
MBD-x11SCW-F-AM0473.77.16
MBD-X11SCW-F3.77.16
MBD-X11SRI-IF3.77.16
MBD-B12DPT01.07.03
MBD-B12SPE-CPU-TF01.07.03
MBD-BH12SSI-M2501.07.03
MBD-B12DPT-601.07.03
MBD-H12SSFF-AN601.07.03
MBD-x12DPG-OA6-GD201.07.03
MBD-X12DPG-OA601.07.03
MBD-B12DPE-601.07.03
MBD-B12SPE-CPU-25G01.07.03
MBD-X12DGQ-R01.07.03
MBD-X12DPG-QR01.07.03
MBD-H12DSG-CPU6-TI03601.07.03
MBD-X12STW-F01.07.03
MBD-X12STW-TF01.07.03
MBD-B3ST1-CPU-00101.07.03
MBD-X11DPGF-SNR1.01.26
MBD-X11DPT-BR1.01.26
MBD-X12DPT-B601.07.03
MBD-X12SPT-PT1.07.01

修復:

影響を受けるSupermicro マザーボードの SKU では、これらの潜在的な脆弱性を軽減するために BMC の更新が必要になります。

これらの潜在的な脆弱性を軽減するために、更新された BMC ファームウェアが作成されました。Supermicro 現在、影響を受ける製品のテストと検証を行っています。解決方法については、リリースノートをご確認ください。

搾取と公表:

Supermicro 、これらの脆弱性が悪意を持って悪用されていることを認識していません。