6-летняя уязвимость в BMC затрагивает серверы Intel и Lenovo

6-летняя уязвимость в BMC затрагивает серверы Intel и Lenovo

6-летняя уязвимость в BMC затрагивает серверы Intel и Lenovo

Уязвимость в веб-сервере Lighttpd, застрагивающая контроллеры управления основной платой (Baseboard Management Controllers, BMC), почти шесть лет игнорировалась техногигантами Intel и Lenovo. В случае эксплуатации этого бага злоумышленники могут обойти защитные механизмы вроде ASLR.

Специалисты компании Binarly, сканируя BMC в Сети, недавно обнаружили уязвимость чтения за пределами границ, которую можно использовать через веб-сервер Lighttpd, обрабатывающий сложенные заголовки HTTP-запросов.

К сожалению, разработчики не стали уведомлять производителей о бреши и даже не присвоили ей CVE-идентификатор: просто тайком выпустили патч в версии Lighthttpd 1.4.51.

Такой подход привёл к тому, что девелоперы AMI MegaRAC BMC пропустили важное обновление и не успели его вовремя интегрировать в свой продукт. В результате вся цепочка поставки оказалась скомпрометирована.

 

Как известно, микроконтроллеры BMC используются в установленных на серверах материнках, включая системы дата-центров и облачные среды. Они отвечают за удалённое управление, перезагрузку, мониторинг и обновление прошивок.

Как выяснили исследователи из Binarly, Lighttpd оставался без патча с 2019 по 2023 год, что в итоге привело к выпуску множества изначально уязвимых устройств.

«Согласно собранным Binarly Transparency Platform данным, в настоящее время брешь содержат многие продукты от Intel, Lenovo и Supermicro», — рассказали в Binarly.

 

Специалисты присвоили проблемам внутренние идентификаторы с кратким описанием:

  • BRLY-2024-002 — уязвимость в Lighttpd версии 1.4.45, которая используется в Intel M70KLP с последней прошивкой.
  • BRLY-2024-003 — также затрагивает Lighttpd 1.4.35 и параллельно влияет на Lenovo BMC с последней прошивкой - 2.88.58. В зоне риска модели HX3710, HX3710-F и HX2710-E.
  • BRLY-2024-004 — общая уязвимость в Lighttpd (версии до 1.4.51). Допускает чтение данных из памяти серверного процесса.

Мессенджер МАКС пропал из магазина Huawei для пользователей с VPN

У мессенджера МАКС возникли новые проблемы в магазинах приложений. На этот раз сервис неожиданно исчез из AppGallery — фирменного магазина Huawei. Пользователи, которые переходили по ссылкам с официального сайта МАКС или пытались найти приложение через поиск, обнаружили странную картину: вместо отечественного мессенджера первым в выдаче красовался Telegram.

Сначала было непонятно, что произошло — технический сбой, ошибка каталога или осознанное решение площадки. Однако вскоре выяснился любопытный нюанс.

Как сообщают СМИ, доступность приложения напрямую зависит от географии пользователя и использования VPN. Если открыть AppGallery из России и без VPN, МАКС по-прежнему находится без проблем. Но стоит включить европейский VPN или попытаться найти приложение из одной из стран Европы, и мессенджер исчезает из поиска.

Получается своеобразная цифровая версия игры в прятки: внутри России МАКС есть, за её пределами — уже не факт.

Это не первый подобный эпизод за последние дни. Ранее проблемы с доступностью МАКС возникли и в App Store. Утром 4 июня пользователи устройств Apple получили уведомление о временной недоступности приложения в магазине.

Тогда разработчики предупреждали, что после удаления программы из App Store могут перестать работать пуш-уведомления о новых сообщениях и звонках, хотя сама переписка продолжит функционировать.

Позже Apple заявила, что удалила приложение в соответствии с правилами соблюдения санкций.

RSS: Новости на портале Anti-Malware.ru