Aller au contenu principal
Vulnérabilité dans Supermicro Firmware BMC IPMI, janvier 2025

Divulgation des vulnérabilités :

Le but de cette divulgation est de communiquer les vulnérabilités potentielles affectant Supermicro produits signalés par un chercheur externe.

Reconnaissance

Supermicro Je tiens à souligner le travail accompli par Alexander Tereshkin, de l'équipe de recherche en sécurité offensive de NVIDIA, pour la découverte d'une vulnérabilité potentielle dans Supermicro Firmware BMC IPMI.

Résumé:

Plusieurs failles de sécurité ont été découvertes dans certains systèmes. Supermicro Les cartes mères. Ces problèmes affectent Supermicro Firmware BMC.

CVE IDID interneSévéritéDescription
CVE-2024-10237SMC-2024100039HautIl existe une vulnérabilité dans la conception de l'authentification de l'image du firmware BMC. Un attaquant peut modifier le firmware pour contourner l'inspection BMC et le processus de vérification de signature.
CVE-2024-10238SMC-2024100040HautUne faille de sécurité existe dans l'implémentation de la vérification des images du firmware. Un attaquant peut télécharger une image spécialement conçue pour provoquer un dépassement de capacité de la pile, dû à l'absence de vérification de fld->used_bytes.
CVE-2024-10239SMC-2024100041HautUne faille de sécurité existe dans l'implémentation de la vérification des images du firmware. Un attaquant peut télécharger une image spécialement conçue pour provoquer un dépassement de capacité de la pile, dû à l'absence de vérification de fat->fsd.max_fld.

Produits concernés :

Supermicro Micrologiciel BMC dans certains X11 , X12 , H12 , B12, X13 , H13 , B13, X14 , H14 , cartes mères B14, G1 et G2 (et modules CMM6).

Cliquez pour afficher la liste complète des produits concernés
Carte mèreVersion du firmware BMC avec le correctif
X11DGQ3.77.13
X11DPD-L3.77.13
X11DPD-M253.77.13
X11DPFF-SN3.77.13
X11DPL-IB3.77.13
X11DPL-I3.77.13
X11DPL-I3.77.13
X11DPS-R3.77.13
X11DPS-RE3.77.13
X11DPT-L3.77.13
X11DSC+3.77.13
X11DSF-E3.77.13
X11DSF3.77.13
X11SCW-F-AM0473.77.13
X11SCW-FB3.77.13
X11SCW-F3.77.13
X11SCW-F3.77.13
X11SRI-IF3.77.13
B12DPT01.05.28
B12SPE-CPU-TF01.05.28
BH12SSI-M2501.05.28
B12DPT-601.05.29
H12SSFF-AN601.05.29
X12DPGA6-GD201.05.29
X12DPGA601.05.29
X12DPT-B01.05.29
X12DPT-B601.05.29
X12DPTT4601.05.29
X12SPTT01.05.29
X12DPT-B6S01.05.29
X12DPTT601.05.29
X12DPTS601.05.29
X12DPTT6S01.05.29
X12DPD-A6M2501.05.29
B12DPE-601.05.29
B12SPE-CPU-25G01.05.29
X12DGQ-R01.05.29
X12DPG-QR01.05.29
H12DSG-CPU6-TI03601.05.29
X12STW-F01.05.29
X12STW-TF01.05.29
B3ST1-CPU-00101.05.28
X13DEM01.03.38
X13DET-B01.03.38
X13DSF-A01.03.38
X13SEDW-F01.03.38
X13SEED-F01.03.38
X13SEED-SF01.03.38
X13SEFR-A01.03.38
X13SEM-F01.03.38
X13SEM-TF01.03.38
X13SETT01.03.38
X13SEVR-SP13F01.03.38
Processeur X13OEI01.03.38
B13DEE01.03.38
B13DET01.03.38
B13SEE-CPU-25G01.03.38
B13SEG01.03.38
Processeur B4SA101.03.38
B4SC1-CPU01.03.38
H13QSH01.03.38
H13SRH01.03.38
H13SSF01.03.38
H13SSH01.03.38
G1SMH-G01.03.38
G1SMH01.03.38
G2DMH-G01.03.38
G2DMH-GI01.03.38
X13DEH01.03.38
X13SAW-F01.03.38
X13SAW-TLN4F01.03.38
X13SCW-FB01.03.38
X13SCW-F01.03.38
X13SCW-F01.03.38
X14DBM-AP01.00.21.20
X14DBM-SP01.00.21.20
X14DBT-B01.00.21.20
X14DBT-FAP01.00.21.20
X14QBH+01.00.21.20
X14SBH-AP01.00.21.20
X14SBH01.00.21.20
X14SBM-TF01.00.21.20
X14SBM-TP4F01.00.21.20
X14SDV-20C-SP3F01.00.21.20
X14SDV-32C-SP3F01.00.21.20
X14SDV-36C-SP3F01.00.21.20
X14SDV-36CE-SP3F01.00.21.20
X14SDV-42C-SP3F01.00.21.20
H13DSGM01.03.38
B3SD1-20C-25G01.05.21
B14DBE01.00.21.21
B14DBT01.00.21.21
B14SBE-CPU-25G01.00.21.21
B14SBE-CPU-AP01.00.21.21
X14DBG-GD01.00.21.20
X14DBG-XAP01.00.21.20
X14SBT-G01.00.21.20
X14SBT-GAP01.00.21.20
X14SBHM01.00.21.20
H14DST-F01.00.21.20
MBB-CMM-601.01.05
MBM-CMM-601.01.05
X11SSW-FB4.10
X11SSW-F4.10
X11SSW-F4.10
X11DPFF-SNR1.01.25
X11DPT-BR1.01.25

Remédiation :

Tous les concernés Supermicro Les références des cartes mères nécessiteront une mise à jour du BMC pour atténuer ces vulnérabilités potentielles.

Un firmware BMC mis à jour a été créé afin de corriger ces vulnérabilités potentielles. Veuillez consulter les notes de version pour connaître la solution.

Pour réduire immédiatement la surface d'attaque, il est conseillé de suivre le guide des bonnes pratiques de configuration de BMC .

Exploitation et annonces publiques :

Supermicro n'a connaissance d'aucune utilisation malveillante de ces vulnérabilités en conditions réelles.