1713287599
2024-04-16 16:33:59
- ベースボード管理コントローラー (BMC) で使用される Intel と Lenovo の Lighttpd Web サーバーには、何年もパッチが適用されていないセキュリティ上の脆弱性があります。
- アドバイザリーまたは CVE 識別子が欠如しているため、開発者はこの欠陥を見逃してきました。
ベースボード管理コントローラー (BMC) に使用される Lighttpd Web サーバーに影響を与えるセキュリティの脆弱性は、修正が利用可能になっているにもかかわらず、2018 年以来、Lenovo および Intel サーバーでパッチが適用されていないままであると報告されています。 このパッチは、この欠陥に関連するアドバイザリーまたは CVE 識別子が欠如しているために適用されていないようですが、AMI MegaRAC BMC 開発者によって見落とされ、その結果、Intel および Lenovo 製品に欠陥が存在することになりました。
このバグは境界外読み取りの脆弱性であり、悪意のある者が機密データを抽出し、アドレス空間レイアウトのランダム化などのセキュリティ要素を回避するために使用できる可能性があります。 このような問題は、オープンソース要素を使用するソフトウェアに頻繁に影響します。 したがって、セキュリティ勧告が発行されずにすべてのアップデートが利用されるわけではありません。 ファームウェアに関しては、アップデートの頻度が低く、場合によっては数年に及ぶため、脅威はさらに顕著です。
続きを見る: パロアルトのゼロデイ脆弱性が Python バックドア経由で悪用される
ベースボード管理コントローラーはサーバーグレードのマザーボードで使用され、クラウドおよびデータセンター環境で一般的に見られます。 これらにより、デバイスの監視、再起動、リモート管理、ファームウェアの更新が可能になり、サーバー設定の重要なコンポーネントとなります。 しかし、Lenovo と Intel の両社は、影響を受ける製品がサポート終了のステータスに達し、セキュリティ アップデートの対象外となったため、脆弱性を修正しないことを選択しました。 これは、デバイスが使用されている限り、バグが存続することが予想されることを意味します。
この事件は、セキュリティの脆弱性とその修正に関する情報を迅速に公開する必要性と、ソフトウェアとファームウェアのサプライチェーンにおけるパッチに注意を払うことの重要性を浮き彫りにしました。 このバグは、時代遅れのサードパーティ要素の使用によって生じるリスクにも注意を喚起します。
テクノロジー OEM がハードウェアのセキュリティを向上させるために従うことができるベスト プラクティスは何ですか? についてあなたの考えを共有してください LinkedIn新しいウィンドウを開く 、 X新しいウィンドウが開きます 、 または Facebook新しいウィンドウを開く 。 あなたからの御一報をお待ちしています!
画像出典: Shutterstock
最新のニュース記事
#BMC #の欠陥が #Intel #および #Lenovo #サーバーに影響