Ir al contenido principal
Vulnerabilidades en el firmware Supermicro , abril de 2024

Divulgación de vulnerabilidades:

El objetivo de esta divulgación es comunicar las posibles vulnerabilidades que afectan a Supermicro y que han sido comunicadas por un investigador externo.

Agradecimientos:

Supermicro agradecer el trabajo realizado por los investigadores de Binarly por descubrir posibles vulnerabilidades en el firmware IPMI Supermicro .

Resumen:

Se han detectado tres problemas de seguridad en determinadas Supermicro . Estos problemas afectan al componente del servidor web de Supermicro (interfaz de usuario web).

ID del problemaGravedadTipo de emisiónDescripción
  • ID SMCI: SMC-2024010010
  • ID CVE: 36430
  • ID Binarly: BRLY-2023-022
AltaAtaque de inyección de comandos

El comando backend utilizado por el BMC para la notificación SMTP aceptará credenciales no desinfectadas que permitan la inyección de comandos del SO del BMC. Se requiere una cuenta de BMC con privilegios de administrador para iniciar sesión.

Puntuación Supermicro : 7.2 (AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)

  • ID SMCI: SMC-2024010011
  • ID CVE: 36431
  • ID Binarly: BRLY-2023-023
AltaAtaque XSS

Envenenado lang elemento de almacenamiento local se evalúa sin saneamiento que permiten la creación no autorizada de cuentas de usuario en nombre de las cuentas de usuario conectado en nombre de la cuenta conectada con privilegios de administrador.

Puntuación Supermicro : 8.3 (AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H)

  • ID SMCI: SMC-2024010012
  • ID CVE: 33413
  • ID Binarly: BRLY-2023-030
AltaAtaque de inyección de comandos

El BMC Supermicropermite cargar y aplicar un archivo de configuración SNMP. El archivo de configuración podría utilizarse para cargar módulos adicionales desde bibliotecas dinámicas no autorizadas. La configuración maliciosa persiste tras los reinicios del BMC. Se requiere una cuenta BMC con privilegios de administrador.

Puntuación Supermicro : 8.3 (AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H)

Productos afectados:

Supermicro en determinadas placas base X11, X12, X13, H11, H12, H13, M11, M12, B11 y B12 (y CMM).

Remediación:

Todas las referencias Supermicro afectadas requerirán una actualización BMC para mitigar estas posibles vulnerabilidades.

Se ha creado un firmware BMC actualizado para mitigar estas posibles vulnerabilidades. Supermicro probando y validando actualmente los productos afectados. Por favor, consulte las notas de la versión para conocer la solución.

Explotación y anuncios públicos:

Supermicro no Supermicro constancia de ningún uso malicioso de estas vulnerabilidades en la red.