Saltar al contenido principal
Vulnerabilidad “regreSSHion” en OpenSSH, julio de 2024

Divulgación de vulnerabilidad:

El propósito de esta divulgación es comunicar las posibles vulnerabilidades que afectan Supermicro productos que fueron reportados por un investigador externo.

Resumen:

Se ha descubierto una vulnerabilidad de seguridad en select en el firmware BMC de select Supermicro placas base. Este problema de seguridad, conocido como “RegreSSHion”, afecta a la condición de carrera del controlador de señales crítico en OpenSSH. Esta vulnerabilidad puede provocar la ejecución remota de código (RCE) sin autenticación con privilegios de administrador.

CVE:

  • CVE-2024-6387
    • Gravedad: Alta

Productos afectados:

Supermicro Firmware BMC en selección H13 , X13 , H12 , M12 y X12 placas base.

Remediación:

Todos los afectados Supermicro Las placas base requerirán una actualización del firmware del BMC para mitigar estas posibles vulnerabilidades.

Se ha creado una versión actualizada del firmware de BMC para mitigar estas posibles vulnerabilidades. Supermicro Actualmente se están probando y validando los productos afectados. Consulte las notas de la versión para obtener la solución.

Según la respuesta de OpenSSH ( notas de la versión ), si bien la vulnerabilidad se probó con éxito en un entorno experimental controlado, su explotación requirió entre 6 y 8 horas de intentos de ataque continuos al máximo rendimiento del servidor. En particular, para el firmware BMC en general, este método de ataque provocará anomalías en la conexión, lo que finalmente conllevará el fracaso del ataque.

Supermicro Se recomienda encarecidamente utilizar medidas adecuadas para proteger el acceso a la red de los dispositivos como medida de seguridad general. Supermicro aconseja configurar el entorno de acuerdo con Supermicro Directrices operativas de seguridad del producto para que los sistemas funcionen en un entorno de TI protegido. Consulte la página web de seguridad del producto para obtener más información y siga también las recomendaciones de los manuales del producto.

Explotación y anuncios públicos:

Supermicro No tiene conocimiento de ningún uso malicioso de estas vulnerabilidades en la práctica.

Recursos: