Shell-Injektion in die SMTP-Benachrichtigungen
Offenlegung von Schwachstellen:
Der Zweck dieser Offenlegung einer Sicherheitslücke besteht darin, über die potenzielle Sicherheitslücke zu informieren, die Supermicro betrifft und von einem externen Forscher gemeldet wurde.
Danksagung:
Supermicro die Arbeit des Forschers aus Deutschland würdigen, der eine potenzielle Schwachstelle im H12SSL-NT-Motherboard entdeckt hat.
Feststellungen:
Eine Sicherheitslücke in bestimmten supermicro kann sich auf SMTP-Benachrichtigungskonfigurationen auswirken. Die Sicherheitslücke kann es nicht authentifizierten Angreifern ermöglichen, Benutzereingaben wie den Betreff in den Benachrichtigungseinstellungen zu kontrollieren, was zu einer beliebigen Ausführung von Code führen kann.
CVE:
- 35861
- Schweregrad: Hoch
Betroffene Produkte:
Supermicro in ausgewählten X12-, X13- und H12-, H13-Motherboards.
Lösung:
- Alle betroffenen Supermicro -SKUs erfordern ein BMC-Update, um diese potenzielle Sicherheitslücke zu schließen.
- Es wurde eine aktualisierte BMC-Firmware entwickelt, um diese potenzielle Sicherheitslücke zu schließen. Supermicro und validiert derzeit die betroffenen Produkte. Die Lösung finden Sie in den Versionshinweisen.