Ir al contenido principal
Vulnerabilidad "regreSSHion" de OpenSSH, julio de 2024

Divulgación de vulnerabilidades:

El objetivo de esta divulgación es comunicar las posibles vulnerabilidades que afectan a Supermicro y que han sido comunicadas por un investigador externo.

Resumen:

Se ha descubierto una vulnerabilidad de seguridad en el firmware BMC de determinadas Supermicro . Este problema de seguridad, conocido como «RegreSSHion», afecta a la condición de carrera del controlador de señales críticas en OpenSSH. Esta vulnerabilidad puede dar lugar a la ejecución remota de código (RCE) sin autenticación con privilegios de root.

CVE:

  • 6387
    • Gravedad: Alta

Productos afectados:

Firmware Supermicro en determinadas placas base H13, X13, H12, M12 y X12.

Remediación:

Todas las referencias Supermicro afectadas requerirán una actualización del firmware BMC para mitigar estas posibles vulnerabilidades.

Se ha creado una actualización del firmware BMC para mitigar estas posibles vulnerabilidades. Supermicro probando y validando actualmente los productos afectados. Consulte las notas de la versión para conocer la solución.

Según la respuesta de OpenSSH(Notas de la versión), aunque la vulnerabilidad se probó con éxito en un entorno experimental controlado, explotarla llevó alrededor de 6 a 8 horas de intentos de ataque continuos al máximo rendimiento del servidor. Especialmente para el firmware BMC en general, un método de ataque de este tipo provocará anomalías en la conexión, lo que en última instancia conducirá al fracaso del ataque.

Supermicro recomienda Supermicro utilizar medidas adecuadas para proteger el acceso a la red de los dispositivos como precaución de seguridad general. Supermicro configurar el entorno de acuerdo con las directrices operativas de seguridad Supermicro para los sistemas, con el fin de que los dispositivos funcionen en un entorno informático protegido. Para obtener más información, consulte la página web de seguridad de los productos y siga las recomendaciones de los manuales de los productos.

Explotación y anuncios públicos:

Supermicro no Supermicro constancia de ningún uso malicioso de estas vulnerabilidades en la red.

Recursos: