четверг, 6 августа 2026 г.
Rīga TV

Мировые и латвийские новости в одном месте

ТехнологииОпубликовано: 6 августа 2026 г. в 02:52

Критические уязвимости в контроллерах материнских плат угрожают тысячам серверов

Исследование, представленное на конференции Black Hat, показывает, что тысячи серверов от крупнейших производителей могут быть удаленно взломаны из-за уязвимостей в контроллерах управления материнской платой.

Foto: Ars Technica

В среду на конференции по кибербезопасности Black Hat в Лас-Вегасе были представлены результаты исследования, согласно которым тысячи подключенных к интернету серверов от крупнейших мировых производителей могут быть удаленно скомпрометированы через уязвимости в контроллерах управления материнской платой (BMC). BMC — это миниатюрные компьютеры, встроенные в материнские платы практически всех корпоративных серверов. Они работают под управлением собственной прошивки, имеют собственный сетевой стек и IP-адрес. Администраторы используют их для мониторинга физического состояния серверов, перезагрузки машин, установки обновлений и даже переустановки операционных систем. BMC обеспечивают так называемое «бесконтактное» и «внеполосное» управление, поскольку работают даже при выключенном или независающем сервере.

Исследователь безопасности HD Мур, генеральный директор и основатель компании runZero, обнаружил более десятка новых уязвимостей в BMC от HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и других производителей. Он также выяснил, что некоторые недостатки, о которых он предупреждал еще в 2013 году, остаются актуальными.

Мур провел два масштабных сканирования. Внешнее сканирование выявило более 86 000 BMC, открыто предоставляющих услуги управления в интернете. Более 54% из них имели хотя бы одну критическую уязвимость. Около 75 000 устройств оставались уязвимыми к CVE-2013-4786 — ошибке аутентификации в протоколе IPMI 2.0, позволяющей подбирать пароли в автономном режиме. Внутреннее сканирование 126 761 BMC показало, что почти 29% имели критические уязвимости.

Классы уязвимостей включают ошибки в рукопожатии аутентификации IPMI, несоблюдение целостности и шифрования в сеансе, предсказуемые идентификаторы сеансов, повреждение памяти до аутентификации, неподписанную прошивку, извлекаемые секреты и слабые заводские пароли. Затронуты продукты HPE, Supermicro, OpenBMC, H3C, Nvidia, Intel, Huawei, Dell и других.

Мур выпустил инструмент с открытым исходным кодом OOBscan, который помогает администраторам сканировать парк серверов для обнаружения уязвимостей BMC. Он рекомендует устанавливать длинные уникальные имена пользователей и сложные пароли, отключать IPMI и KCS там, где это возможно, и изолировать каждый сетевой интерфейс BMC.

Мур отмечает, что BMC остаются недооцененным риском, а экосистема отстает в качестве кода и архитектуре. В 2021 году атака ILObleed наглядно продемонстрировала, как уязвимости BMC могут использоваться для необратимого уничтожения данных на серверах.

Комментарии

0/1500

Комментарии модерируются автоматически. Запрещены ненависть, угрозы, личные данные и спам.

Загрузка комментариев…

Ещё в этой категории

Технологии

Перестановки в руководстве Google по ИИ вызвали вопросы о направлении и этике

Google провела крупные перестановки в руководстве ИИ: Демис Хассабис отходит от повседневного управления DeepMind, а Джефф Дин уходит, чтобы основать стартап. Изменения происходят на фоне споров об этике, военных контрактах и необходимости ускорить разработку продуктов.

The Verge · 2 мин назад

Технологии

Apple Pencil USB-C и Pro: в чём разница и как выбрать

В статье сравниваются два последних стилуса Apple, рассказывается об особенностях модели Pro и о том, с какими iPad они совместимы.

Engadget · 2 мин назад

Технологии

Suno вводит водяные знаки и ограничения на скачивание на фоне судебных исков

AI-платформа для создания музыки Suno объявила о внедрении водяных знаков, ограничений на скачивание и ужесточении правил сообщества для предотвращения злоупотреблений, одновременно сталкиваясь с несколькими исками об авторских правах.

TechCrunch AI · 3 мин назад