Hoşgeldin Misafir

Yeni Kritik AMI BMC Açığı Uzaktan Sunucu Ele Geçirme ve Cihazı Kullanılamaz Hale Getirme İmkanı Tanıyor - Enformasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Yeni Kritik AMI BMC Açığı Uzaktan Sunucu Ele Geçirme ve Cihazı Kullanılamaz Hale Getirme İmkanı Tanıyor



py3rf0b.png




AMI'nin MegaRAC Baseboard Management Controller (BMC) yazılımında kritik bir güvenlik açığı tespit edildi. Bu güvenlik açığı, saldırganların kimlik doğrulama mekanizmalarını atlatmasına ve ileri düzey kötü niyetli işlemler gerçekleştirmesine olanak tanıyabilir.

CVE-2024-54085 olarak izlenen bu güvenlik açığı, en yüksek seviyede tehdit oluşturan CVSS v4 puanı 10.0 ile derecelendirilmiştir.

Firmware güvenliği alanında uzmanlaşmış Eclypsium şirketi, The Hacker News ile paylaştığı raporda, "Yerel veya uzak bir saldırgan, güvenlik açığını uzaktan yönetim arayüzleri (Redfish) veya BMC’ye erişimi olan dahili bir sistem üzerinden istismar edebilir," açıklamasında bulundu.

"Bu güvenlik açığının istismarı, saldırganın hedef alınan sunucuyu uzaktan kontrol etmesine, kötü amaçlı yazılım veya fidye yazılımı yüklemesine, firmware üzerinde değişiklikler yapmasına, anakart bileşenlerini (BMC veya potansiyel olarak BIOS/UEFI) kullanılmaz hale getirmesine ve hatta sunucunun fiziksel zarar görmesine (aşırı voltaj/bricking) neden olabilir. Ayrıca, mağdur tarafından durdurulamayacak süresiz yeniden başlatma döngüleri oluşturabilir."

Bu güvenlik açığı, cihazların sürekli olarak yeniden başlatılmasına yol açan yıkıcı saldırılar düzenlemek için de kullanılabilir. Saldırganlar, kötü niyetli komutlar göndererek cihazların süresiz olarak devre dışı kalmasına ve yeniden yapılandırılana kadar hizmet dışı olmasına sebep olabilir.



CVE-2024-54085: AMI MegaRAC BMC’de Süregelen Güvenlik Açıkları Serisinin Bir Parçası :


CVE-2024-54085, Aralık 2022’den bu yana AMI MegaRAC BMC’lerde keşfedilen uzun bir güvenlik açığı listesinin en yenisidir. Bu açıklar topluca "BMC&C" olarak izlenmektedir:

  • CVE-2022-40259 - Redfish API aracılığıyla keyfi kod yürütme
  • CVE-2022-40242 - SSH üzerinden UID = 0 shell için varsayılan kimlik bilgileri
  • CVE-2022-2827 - API aracılığıyla kullanıcı adlarının tespit edilmesi
  • CVE-2022-26872 - API üzerinden parola sıfırlama işleminin ele geçirilmesi
  • CVE-2022-40258 - Redfish ve API için zayıf parola hash’leri
  • CVE-2023-34329 - HTTP başlık sahtekarlığı yoluyla kimlik doğrulama atlatma
  • CVE-2023-34330 - Dinamik Redfish Genişletme arayüzü aracılığıyla kod enjeksiyonu



fz5lui2.png





Eclypsium, CVE-2024-54085'in, CVE-2023-34329 ile benzer bir kimlik doğrulama atlatma tekniği sunduğunu ve benzer etkilere yol açtığını belirtti. Bu güvenlik açığının aşağıdaki cihazları etkilediği doğrulandı:

  • HPE Cray XD670
  • Asus RS720A-E11-RS24U
  • ASRockRack



Güvenlik Güncellemeleri ve Kullanıcılar İçin Öneriler :



AMI, söz konusu güvenlik açığını gidermek amacıyla 11 Mart 2025 itibarıyla yamalar yayımlamıştır. Şu ana kadar bu açığın aktif olarak istismar edildiğine dair herhangi bir kanıt bulunmamakla birlikte, OEM üreticileri bu yamaları sistemlerine entegre edip müşterilerine sunduğunda, tüm kullanıcıların sistemlerini güncellemeleri kritik önem taşımaktadır.

Eclypsium, "Bu güvenlik yamalarını uygulamak basit bir işlem değildir ve cihazın bir süreliğine kapatılmasını gerektirir," ifadelerini kullanarak kullanıcıları uyardı. "Bu güvenlik açığı yalnızca AMI'nin BMC yazılım yığınına özgü olsa da, AMI'nin BIOS tedarik zincirinin en üstünde yer alması nedeniyle bu açığın etkileri, bir düzineden fazla üreticiyi dolaylı olarak etkileyebilir."