Новые уязвимости в Supermicro BMC поставили тысячи серверов под удар

Новые уязвимости в Supermicro BMC поставили тысячи серверов под удар

Новые уязвимости в Supermicro BMC поставили тысячи серверов под удар

Компания Supermicro выпустила обновления, чтобы закрыть семь уязвимостей в прошивках IPMI. Одна из них позволяет через инъекцию команд получить root-доступ и полностью скомпрометировать BMC-систему.

Проблема, обнаруженная, как и остальные, экспертами Binarly, получила идентификатор CVE-2023-40289. Эксплойт требует аутентификации и прав администратора; в случае успеха злоумышленник сможет закрепиться в системе и развить атаку, продвигаясь вширь по сети.

Степень опасности уязвимости Supermicro оценила в 7,2 балла по шкале CVSS — как высокую. Авторы находки сочли дыру критической (9,1 балла CVSS).

Остальные проблемы (с CVE-2023-40284 по CVE-2023-40288 и CVE-2023-40290) представляют собой возможность межсайтового скриптинга; эксплойт во всех случаях осуществляется через отправку вредоносной ссылки, которую админ должен кликнуть после входа в BMC Web UI, и позволяет выполнить произвольный JavaScript-код в контексте текущего пользователя.

Все XSS разработчик оценил в 8,3 балла CVSS, хотя в двух случаях эксплойт требует создания нового юзер-аккаунта, а в одном возможен лишь при использовании Windows IE11. В Binarly три XSS-проблемы признали критическими (по 9,6 балла), так как особые условия для эксплойта не нужны; к тому же их можно объединить с инъекцией команд (CVE-2023-40289), и необходимость в аутентификации для root-доступа отпадет.

Согласно Supermicro, выявленные уязвимости актуальны для некоторых моделей материнских плат B11, CMM, H11, H12, M11 и X11. Данных об использовании какой-либо дыры в атаках пока нет.

В Binarly провели поиск по Shodan и обнаружили в интернете более 70 тыс. экземпляров веб-интерфейса Supermicro IPMI.

Российских детей предлагают не пускать в соцсети — вход только для 16+

Общественная палата РФ выдвинула новое предложение: ввести возрастной ценз 16+ на допуск в соцсети. Цель инициативы — снизить киберриски для недорослей и оградить их от вредного контента, с которым там можно столкнуться.

Воплотить в жизнь подобную рекомендацию непросто. В Австралии, например, такую же меру реализовали, обязав операторов соцсетей закрыть доступ пользователям младше 16 лет; за несоблюдение требования грозят штрафы до 50 млн AUD (33 млн USD).

«Я ранее предлагал доступ в интернет к чувствительной информации только по паспорту, считаю, что нужно и далее проводить политику, направленную на введение ограничений: допуск к социальным сетям только с 16 лет», — заявил РИА Новости член комиссии ОП РФ по экспертизе законопроектов Евгений Машаров.

В ходе беседы он также упомянул и другие возможные ограничения по контенту: блокировку онлайн-игр не зарегистрированных в России издателей, окончательную блокировку WhatsApp (собственность Meta, признанной экстремистской и запрещенной в России), рамочное регулирование ИИ-технологий.

«Это надо делать комплексно, помогая органам исполнительной власти настраивать допуск к контенту так, чтобы завтра мы с вами не боялись вести наших детей на улицу», — подчеркнул собеседник.

Следя примеру Австралии, возможность введения возрастных ограничений на доступ к соцсетям рассматривают и другие страны — Дания, Франция, Испания, Греция, Турция. К сожалению, используемые сервисами средства выявления возраста несовершенны, и современные дети умеют их обходить.

RSS: Новости на портале Anti-Malware.ru