Drei neue Sicherheitslücken, die erstellen erhebliches Lieferkettenrisiko wurden entdeckt. die Sicherheitslücken, die von Eclypsium-Forschern entdeckt und gemeldet wurden, beeinflussen amerikanische Megatrends – MegaRAC Baseboard-Management-Controller (BMC) Software:
CVE-2022-40259 – Ausführung von beliebigem Code über die Redfish-API;
CVE-2022-40242 – Standardanmeldeinformationen für UID = 0 Shell über SSH;
CVE-2022-2827 – Benutzeraufzählung über API.
BMC&C Schwachstellen schaffen ein Lieferkettenrisiko
BMC genannt&C-Schwachstellen, Die Schwere der Probleme reicht von mittel bis kritisch. Sie könnten von Remote-Bedrohungsakteuren mit Zugriff auf Remote-Management-Schnittstellen ausgenutzt werden. Sicherheitsforscher warnen davor, dass die Schwachstellen ein großes Risiko für die Technologie-Lieferkette im Cloud-Computing darstellen, da sie mehrere Hardwareanbieter betreffen.
„Als solche können diese Schwachstellen ein Risiko für Server und Hardware darstellen, die ein Unternehmen direkt besitzt, sowie für die Hardware, die die von ihnen verwendeten Cloud-Dienste unterstützt,“, notierten die Forscher in ihr Bericht.
Es ist bemerkenswert, dass die BMC-Software Administratoren nahezu die vollständige Kontrolle über Server gibt. American Megatrends ist ein führender Anbieter dieser Art von Software, wodurch die potenziellen Auswirkungen der Schwachstellen ziemlich groß werden. Mögliche Angriffe umfassen die Übernahme der Fernsteuerung betroffener Server, Remote-Bereitstellung von Malware und Ransomware, Firmware-Implantate, und physischer Serverschaden. Zur Zeit, Es ist nicht bekannt, ob die Schwachstellen in freier Wildbahn ausgenutzt werden.
Die schwerste der Schwachstellen ist CVE-2022-40259, bewertet 9.9 auf der Skala CVSS-.