Более 47 тыс. серверов уязвимы из-за брешей в платах Supermicro

Более 47 тыс. серверов уязвимы из-за брешей в платах Supermicro

Более 47 тыс. серверов уязвимы из-за брешей в платах Supermicro

Исследователи вывили новый вектор атаки на серверы, работающие на материнских платах Supermicro. Вся проблема в новой связке уязвимостей — USBAnywhere. Более 47 тыс. рабочих станций и серверов в настоящее время уязвимы для удаленных атак, так как внутренний компонент открыт для доступа из Сети.

Обнаруженные уязвимости затрагивают BMC (Baseboard Management Controller — контроллер, реализующий логику работы IPMI). Есть и хорошие новости — разработчики уже успели выпустить патчи, устраняющие проблему USBAnywhere.

Тем не менее сотрудники Supermicro, а также ряд экспертов в области безопасности рекомендуют закрыть доступ извне к интерфейсу управления BMC.

Первыми о USBAnywhere сообщили исследователи из компании Eclypsium. Согласно отчёту экспертов, бреши затрагивают функцию виртуального USB в прошивке.

Эта функция позволяет системным администраторам подключать USB-устройства к компьютерам, однако при этом управлять ими как виртуальным USB.

Команда Eclypsium заявила, что ей удалось выявить четыре проблемы безопасности:

  • Процесс аутентификации позволял использовать имя пользователя и пароль в виде простого текста.
  • Незашифрованный сетевой трафик. Вообще, шифрование предусмотрено, но клиент должен запросить его.
  • Слабое шифрование. Пейлоад шифруется при помощи RC4 и с использованием фиксированного ключа, который генерируется в прошивке BMC. Известно, что RC4 содержит ряд уязвимостей.
  • Обход аутентификации (касается только платформ Supermicro X10 и X11). Самая опасная из обнаруженных брешей, так как позволяет атакующему реализовать постоянно повторяющиеся подключения к веб-интерфейсу BMC.

По оценкам специалистов, на сегодняшний день в Сети работают от 47 000 до 55 000 уязвимых систем.

«Сканирование TCP-порта 623 в интернете открыло около 47 339 BMC более чем из 90 стран. У всех уязвимый компонент доступен из Сети», — пишут сотрудники Eclypsium.

Т-Инвестиции вновь в AppStore — как Active Lab, спешите скачать

Мобильное приложение «Т-Инвестиции» вернулось в магазин Apple в новой версии и под другим именем — Active Lab. Пользователям банковского сервиса стоит поторопиться: возможность обновления через AppStore могут закрыть в любую минуту.

Практика показывает, что подобные партизанские действия со стороны подсанкционных банков официальный магазин приложений для iPhone исправно отслеживает и пресекает в считаные дни и даже часы.

Согласно анонсу Т-банка, в замаскированном варианте «Т-Инвестиций» реализованы следующие новшества:

  • добавлен режим активной торговли, облегчающий использование сервиса во время поездок;
  • повышено удобство работы с облигациями — заявки можно выставлять в процентах от номинала, график теперь учитывает погашения для выпусков с амортизацией;
  • обновлена форма заявки, повышено удобство управления заявками;
  • упорядочен раздел «Мультипликаторы»;
  • для удобства торговли фьючерсами добавлен экран максимальных плеч и вариационной маржи;
  • повышено удобство использования соцсети «Пульс».

Напомним, Apple и Google удалили мобильные приложения Т-банка из каталогов вскоре после того, как США включили его в санкционный список. Чтобы вернуть их туда, российской кредитно-финансовой организации приходится прибегать к маскировке; такие ухищрения помогают, но ненадолго.

 

Отсутствие подсанкционных банков в официальных магазинах мобильных приложений привело к появлению потенциально опасных клонов, которые мошенникам иногда удается протащить в App Store и Google Play. Банки обычно предупреждают россиян о фальшивках, а для владельцев iPhone организовали службу помощи в установке обновлений.

RSS: Новости на портале Anti-Malware.ru