跳至主要內容
Supermicro IPMI 韌體漏洞,2025年1月

漏洞披露:

本公告旨在通報由外部研究人員所揭露、可能影響Supermicro 安全漏洞。

鳴謝

Supermicro 感謝NVIDIA進攻性安全研究團隊成員Alexander Tereshkin所進行的研究工作,其發現了Supermicro IPMI韌體中潛在的漏洞。

摘要:

在部分Supermicro 發現若干安全問題。這些問題影響Supermicro 韌體。

CVE ID內部識別碼嚴重性描述
CVE-2024-10237SMC-2024100039BMC韌體映像驗證設計存在一項漏洞。攻擊者可修改韌體以繞過BMC檢查機制,並規避簽名驗證流程。
CVE-2024-10238SMC-2024100040韌體映像驗證實作中的安全性問題。攻擊者可上傳經過特殊設計的映像檔,該映像檔將因未檢查 fld->used_bytes 值而引發堆疊溢位。
CVE-2024-10239SMC-2024100041韌體映像驗證實作中的安全性問題。攻擊者可上傳經過特殊設計的映像檔,該映像檔將因未檢查 fat->fsd.max_fld 值而引發堆疊溢位。

受影響產品:

Supermicro 韌體適用於特定型號的 X11、X12、H12、B12、X13、H13、B13、X14、H14、B14、G1 及 G2 主機板(以及 CMM6 模組)。

點擊展開以查看完整受影響產品清單
主機板BMC韌體版本(含修正)
X11DGQ3.77.13
X11DPD-L3.77.13
X11DPD-M253.77.13
X11DPFF-SN3.77.13
X11DPL-I-B3.77.13
X11DPL-I3.77.13
X11DPL-I3.77.13
X11DPS-R3.77.13
X11DPS-RE3.77.13
X11DPT-L3.77.13
X11DSC+3.77.13
X11DSF-E3.77.13
X11DSF3.77.13
X11SCW-F-AM0473.77.13
X11SCW-F-B3.77.13
X11SCW-F3.77.13
X11SCW-F3.77.13
X11SRI-IF3.77.13
B12DPT01.05.28
CPU01.05.28
BH12SSI-M2501.05.28
B12DPT-601.05.29
H12SSFF-AN601.05.29
X12DPGA6-GD201.05.29
X12DPGA601.05.29
X12DPT-B01.05.29
X12DPT-B601.05.29
X12DPTT4601.05.29
X12SPTT01.05.29
X12DPT-B6S01.05.29
X12DPTT601.05.29
X12DPTS601.05.29
X12雙端點6S01.05.29
X12DPD-A6M2501.05.29
B12DPE-601.05.29
CPU01.05.29
X12DGQ-R01.05.29
X12DPG-QR01.05.29
H12DSG-CPU6-TI03601.05.29
X12STW-F01.05.29
X12STW-TF01.05.29
CPU01.05.28
X13DEM01.03.38
X13DET-B01.03.38
X13DSF-A01.03.38
X13SEDW-F01.03.38
X13SEED-F01.03.38
X13SEED-SF01.03.38
X13SEFR-A01.03.38
X13SEM-F01.03.38
X13SEM-TF01.03.38
X13SETT01.03.38
X13SEVR-SP13F01.03.38
CPU01.03.38
B13DEE01.03.38
B13DET01.03.38
CPU01.03.38
B13SEG01.03.38
CPU01.03.38
CPU01.03.38
H13QSH01.03.38
H13SRH01.03.38
H13SSF01.03.38
H13SSH01.03.38
G1SMH-G01.03.38
G1SMH01.03.38
G2DMH-G01.03.38
G2DMH-GI01.03.38
X13DEH01.03.38
X13SAW-F01.03.38
X13SAW-TLN4F01.03.38
X13SCW-F-B01.03.38
X13SCW-F01.03.38
X13SCW-F01.03.38
X14DBM-AP01.00.21.20
X14DBM-SP01.00.21.20
X14DBT-B01.00.21.20
X14DBT-FAP01.00.21.20
X14QBH+01.00.21.20
X14SBH-AP01.00.21.20
X14SBH01.00.21.20
X14SBM-TF01.00.21.20
X14SBM-TP4F01.00.21.20
X14SDV-20C-SP3F01.00.21.20
X14SDV-32C-SP3F01.00.21.20
X14SDV-36C-SP3F01.00.21.20
X14SDV-36CE-SP3F01.00.21.20
X14SDV-42C-SP3F01.00.21.20
H13DSGM01.03.38
B3SD1-20C-25G01.05.21
B14DBE01.00.21.21
B14DBT01.00.21.21
CPU01.00.21.21
CPU01.00.21.21
X14DBG-GD01.00.21.20
X14DBG-XAP01.00.21.20
X14SBT-G01.00.21.20
X14SBT-GAP01.00.21.20
X14SBHM01.00.21.20
H14DST-F01.00.21.20
MBB-CMM-601.01.05
MBM-CMM-601.01.05
X11SSW-F-B4.10
X11SSW-F4.10
X11SSW-F4.10
X11DPFF-信噪比1.01.25
X11DPT-BR1.01.25

修復:

所有受影響的Supermicro 型號皆需進行 BMC 更新,以減輕這些潛在漏洞的風險。

已發布新版 BMC 韌體以緩解這些潛在漏洞。請參閱發行說明以獲取解決方案。

為立即降低攻擊面,建議遵循 BMC 配置最佳實踐指南

剝削與公告:

Supermicro 尚未發現任何這些漏洞在實際環境中遭惡意利用的Supermicro 。