Zum Hauptinhalt springen
AMD AMD, Februar 2025

Offenlegung von Schwachstellen:

Supermicro sich der Sicherheitslücken im Satellite Management Controller (SMC) der AMD MI300X-Beschleuniger bewusst und arbeitet an deren Behebung. Diese Sicherheitslücken könnten möglicherweise zu Denial-of-Service-Angriffen und/oder Datenbeschädigungen führen.

CVE:

  • 21927
    • Schweregrad: Mittel
  • 21935
    • Schweregrad: Mittel
  • 21936
    • Schweregrad: Hoch

Feststellungen:

CVE-2024-21927:
Eine unsachgemäße Eingabevalidierung im Satellite Management Controller (SMC) kann es einem Angreifer mit entsprechenden Rechten ermöglichen, bestimmte Sonderzeichen in manipulierten Redfish®-API-Befehlen zu verwenden, wodurch Dienstprozesse wie OpenBMC zum Absturz gebracht und zurückgesetzt werden können, was zu einem Denial-of-Service führen kann.
CVE-2024-21935:
Eine unsachgemäße Eingabevalidierung im Satellite Management Controller (SMC) kann es einem Angreifer mit entsprechenden Rechten ermöglichen, Redfish® API-Befehle zu manipulieren, um Dateien aus dem lokalen Stammverzeichnis zu entfernen, was zu einer Beschädigung von Daten führen kann.
CVE-2024-21936:
Eine unsachgemäße Eingabevalidierung im Satellite Management Controller (SMC) kann es einem Angreifer mit entsprechenden Rechten ermöglichen, mehrere manipulierte Redfish®-API-Befehle zu senden, wodurch Dienstprozesse wie OpenBMC zum Absturz gebracht und zurückgesetzt werden können, was zu einem Denial-of-Service führen kann.

Betroffene Produkte:

AMDBIOS-Version mit der Korrektur
H13 MI300X (H13DSG-OM)Nicht betroffen
AMDGPU-Firmware-Bundle/BKC
H13 AS-8125GS-TNMR2 (H13DSG-OM)v 24.12

Abhilfe:

  • Alle betroffenen Supermicro -SKUs erfordern ein GPU-Firmware-Update, um diese potenzielle Sicherheitslücke zu schließen.
  • Es wurde eine aktualisierte GPU-Firmware erstellt, um diese potenzielle Sicherheitslücke zu schließen. Supermicro und validiert derzeit die betroffenen Produkte. Die Lösung finden Sie in den Versionshinweisen.