Zum Hauptinhalt springen
Shell-Injektion in die SMTP-Benachrichtigungen

Offenlegung von Schwachstellen:

Der Zweck dieser Offenlegung einer Sicherheitslücke besteht darin, über die potenzielle Sicherheitslücke zu informieren, die Supermicro betrifft und von einem externen Forscher gemeldet wurde.

Danksagung:

Supermicro die Arbeit des Forschers aus Deutschland würdigen, der eine potenzielle Schwachstelle im H12SSL-NT-Motherboard entdeckt hat.

Feststellungen:

Eine Sicherheitslücke in bestimmten supermicro kann sich auf SMTP-Benachrichtigungskonfigurationen auswirken. Die Sicherheitslücke kann es nicht authentifizierten Angreifern ermöglichen, Benutzereingaben wie den Betreff in den Benachrichtigungseinstellungen zu kontrollieren, was zu einer beliebigen Ausführung von Code führen kann.

CVE:

  • 35861
  • Schweregrad: Hoch

Betroffene Produkte:

Supermicro in ausgewählten X12-, X13- und H12-, H13-Motherboards.

Lösung:

  • Alle betroffenen Supermicro -SKUs erfordern ein BMC-Update, um diese potenzielle Sicherheitslücke zu schließen.
  • Es wurde eine aktualisierte BMC-Firmware entwickelt, um diese potenzielle Sicherheitslücke zu schließen. Supermicro und validiert derzeit die betroffenen Produkte. Die Lösung finden Sie in den Versionshinweisen.

Ressourcen: