6-летняя уязвимость в BMC затрагивает серверы Intel и Lenovo

6-летняя уязвимость в BMC затрагивает серверы Intel и Lenovo

6-летняя уязвимость в BMC затрагивает серверы Intel и Lenovo

Уязвимость в веб-сервере Lighttpd, застрагивающая контроллеры управления основной платой (Baseboard Management Controllers, BMC), почти шесть лет игнорировалась техногигантами Intel и Lenovo. В случае эксплуатации этого бага злоумышленники могут обойти защитные механизмы вроде ASLR.

Специалисты компании Binarly, сканируя BMC в Сети, недавно обнаружили уязвимость чтения за пределами границ, которую можно использовать через веб-сервер Lighttpd, обрабатывающий сложенные заголовки HTTP-запросов.

К сожалению, разработчики не стали уведомлять производителей о бреши и даже не присвоили ей CVE-идентификатор: просто тайком выпустили патч в версии Lighthttpd 1.4.51.

Такой подход привёл к тому, что девелоперы AMI MegaRAC BMC пропустили важное обновление и не успели его вовремя интегрировать в свой продукт. В результате вся цепочка поставки оказалась скомпрометирована.

 

Как известно, микроконтроллеры BMC используются в установленных на серверах материнках, включая системы дата-центров и облачные среды. Они отвечают за удалённое управление, перезагрузку, мониторинг и обновление прошивок.

Как выяснили исследователи из Binarly, Lighttpd оставался без патча с 2019 по 2023 год, что в итоге привело к выпуску множества изначально уязвимых устройств.

«Согласно собранным Binarly Transparency Platform данным, в настоящее время брешь содержат многие продукты от Intel, Lenovo и Supermicro», — рассказали в Binarly.

 

Специалисты присвоили проблемам внутренние идентификаторы с кратким описанием:

  • BRLY-2024-002 — уязвимость в Lighttpd версии 1.4.45, которая используется в Intel M70KLP с последней прошивкой.
  • BRLY-2024-003 — также затрагивает Lighttpd 1.4.35 и параллельно влияет на Lenovo BMC с последней прошивкой - 2.88.58. В зоне риска модели HX3710, HX3710-F и HX2710-E.
  • BRLY-2024-004 — общая уязвимость в Lighttpd (версии до 1.4.51). Допускает чтение данных из памяти серверного процесса.

Российский ИИ силён в науке, но застревает на пути к рынку

Россия стала третьей среди стран БРИКС и 20-й в мире по числу научных работ, представленных на десяти ведущих международных конференциях по машинному обучению и искусственному интеллекту. Результаты исследования опубликовал Наукометрический центр НИУ ВШЭ.

В 2020-2025 годах, по данным «Известий», российские организации представили 560 исследований, которые получили более 12,3 тыс. цитирований.

Средний показатель международной цитируемости составил 3,59 — выше, чем у Индии с её 3,10, несмотря на значительно меньший объём публикаций. Работ меньше, зато читают их заметно внимательнее.

Сильнее всего российская научная школа выглядит в математике машинного обучения, оптимизации и анализе формальных понятий. Заметные результаты также есть в компьютерном зрении и речевых технологиях.

Более 40% отечественных публикаций подготовлены при участии бизнеса. Среди компаний лидирует «Яндекс», среди университетов — НИУ ВШЭ и Сколтех, среди некоммерческих организаций — AIRI.

Но между хорошей статьёй и работающим продуктом всё ещё лежит довольно широкий технологический овраг. Развитию мешают дефицит вычислительных мощностей, ограниченный доступ к качественным данным и слабый перенос исследований в коммерческие решения. Отставание особенно заметно в обработке естественного языка, ИИ-агентах и инфраструктурных технологиях.

В Минцифры заявили, что намерены стимулировать спрос на отечественные ИИ-решения, развивать вычислительную инфраструктуру, совершенствовать регулирование и ускорять внедрение научных разработок.

RSS: Новости на портале Anti-Malware.ru