6-летняя уязвимость в BMC затрагивает серверы Intel и Lenovo

6-летняя уязвимость в BMC затрагивает серверы Intel и Lenovo

6-летняя уязвимость в BMC затрагивает серверы Intel и Lenovo

Уязвимость в веб-сервере Lighttpd, застрагивающая контроллеры управления основной платой (Baseboard Management Controllers, BMC), почти шесть лет игнорировалась техногигантами Intel и Lenovo. В случае эксплуатации этого бага злоумышленники могут обойти защитные механизмы вроде ASLR.

Специалисты компании Binarly, сканируя BMC в Сети, недавно обнаружили уязвимость чтения за пределами границ, которую можно использовать через веб-сервер Lighttpd, обрабатывающий сложенные заголовки HTTP-запросов.

К сожалению, разработчики не стали уведомлять производителей о бреши и даже не присвоили ей CVE-идентификатор: просто тайком выпустили патч в версии Lighthttpd 1.4.51.

Такой подход привёл к тому, что девелоперы AMI MegaRAC BMC пропустили важное обновление и не успели его вовремя интегрировать в свой продукт. В результате вся цепочка поставки оказалась скомпрометирована.

 

Как известно, микроконтроллеры BMC используются в установленных на серверах материнках, включая системы дата-центров и облачные среды. Они отвечают за удалённое управление, перезагрузку, мониторинг и обновление прошивок.

Как выяснили исследователи из Binarly, Lighttpd оставался без патча с 2019 по 2023 год, что в итоге привело к выпуску множества изначально уязвимых устройств.

«Согласно собранным Binarly Transparency Platform данным, в настоящее время брешь содержат многие продукты от Intel, Lenovo и Supermicro», — рассказали в Binarly.

 

Специалисты присвоили проблемам внутренние идентификаторы с кратким описанием:

  • BRLY-2024-002 — уязвимость в Lighttpd версии 1.4.45, которая используется в Intel M70KLP с последней прошивкой.
  • BRLY-2024-003 — также затрагивает Lighttpd 1.4.35 и параллельно влияет на Lenovo BMC с последней прошивкой - 2.88.58. В зоне риска модели HX3710, HX3710-F и HX2710-E.
  • BRLY-2024-004 — общая уязвимость в Lighttpd (версии до 1.4.51). Допускает чтение данных из памяти серверного процесса.

Перевод Дурову могут счесть финансированием терроризма, но не автоматически

Российские счета основателя Telegram Павла Дурова* должны заблокировать после его включения в перечень террористов и экстремистов Росфинмониторинга. Ограничения распространяются прежде всего на личные финансы и имущество Дурова*.

Об этом РИА Новости сообщил адвокат Дмитрий Рощин. Банки и другие финансовые организации обязаны приостановить операции по его счетам в России.

При этом Telegram не становится автоматически запрещённым или экстремистским ресурсом, уточняют «Известия». Мессенджер и его основатель с точки зрения закона — всё-таки не одно и то же.

С переводами Дурову* ситуация сложнее. Сам факт отправки денег ещё не превращает человека в финансиста терроризма. Для уголовной ответственности потребуется доказать, что средства предназначались именно для террористической деятельности, подчеркнул адвокат.

Росфинмониторинг внёс предпринимателя в перечень 30 июля. Ранее ФСБ предъявила ему обвинение в содействии террористической деятельности и объявила в международный розыск.

По версии ведомства, администрация Telegram не удалила каналы, чаты и боты, которые украинские спецслужбы якобы использовали при подготовке диверсий, терактов, массовых убийств и кибератак в России. Виновным Дурова* пока не признали, это может сделать только суд.

* Внесён Росфинмониторингом в перечень террористов и экстремистов.

RSS: Новости на портале Anti-Malware.ru