четверг, 6 августа 2026 г.
Rīga TV

Мировые и латвийские новости в одном месте

ТехнологииОпубликовано: 6 августа 2026 г. в 02:52

Критические уязвимости в контроллерах материнских плат угрожают тысячам серверов

Исследование, представленное на конференции Black Hat, показывает, что тысячи серверов от крупнейших производителей могут быть удаленно взломаны из-за уязвимостей в контроллерах управления материнской платой.

Foto: Ars Technica

В среду на конференции по кибербезопасности Black Hat в Лас-Вегасе были представлены результаты исследования, согласно которым тысячи подключенных к интернету серверов от крупнейших мировых производителей могут быть удаленно скомпрометированы через уязвимости в контроллерах управления материнской платой (BMC). BMC — это миниатюрные компьютеры, встроенные в материнские платы практически всех корпоративных серверов. Они работают под управлением собственной прошивки, имеют собственный сетевой стек и IP-адрес. Администраторы используют их для мониторинга физического состояния серверов, перезагрузки машин, установки обновлений и даже переустановки операционных систем. BMC обеспечивают так называемое «бесконтактное» и «внеполосное» управление, поскольку работают даже при выключенном или независающем сервере.

Исследователь безопасности HD Мур, генеральный директор и основатель компании runZero, обнаружил более десятка новых уязвимостей в BMC от HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и других производителей. Он также выяснил, что некоторые недостатки, о которых он предупреждал еще в 2013 году, остаются актуальными.

Мур провел два масштабных сканирования. Внешнее сканирование выявило более 86 000 BMC, открыто предоставляющих услуги управления в интернете. Более 54% из них имели хотя бы одну критическую уязвимость. Около 75 000 устройств оставались уязвимыми к CVE-2013-4786 — ошибке аутентификации в протоколе IPMI 2.0, позволяющей подбирать пароли в автономном режиме. Внутреннее сканирование 126 761 BMC показало, что почти 29% имели критические уязвимости.

Классы уязвимостей включают ошибки в рукопожатии аутентификации IPMI, несоблюдение целостности и шифрования в сеансе, предсказуемые идентификаторы сеансов, повреждение памяти до аутентификации, неподписанную прошивку, извлекаемые секреты и слабые заводские пароли. Затронуты продукты HPE, Supermicro, OpenBMC, H3C, Nvidia, Intel, Huawei, Dell и других.

Мур выпустил инструмент с открытым исходным кодом OOBscan, который помогает администраторам сканировать парк серверов для обнаружения уязвимостей BMC. Он рекомендует устанавливать длинные уникальные имена пользователей и сложные пароли, отключать IPMI и KCS там, где это возможно, и изолировать каждый сетевой интерфейс BMC.

Мур отмечает, что BMC остаются недооцененным риском, а экосистема отстает в качестве кода и архитектуре. В 2021 году атака ILObleed наглядно продемонстрировала, как уязвимости BMC могут использоваться для необратимого уничтожения данных на серверах.

Комментарии

0/1500

Комментарии модерируются автоматически. Запрещены ненависть, угрозы, личные данные и спам.

Загрузка комментариев…

Ещё в этой категории

Технологии

Гендиректор Google DeepMind Демис Хассабис уходит с поста, но остается в компании

Сооснователь и генеральный директор Google DeepMind Демис Хассабис уходит с должности, становясь председателем совета директоров и главным научным сотрудником Alphabet. Его место в повседневном управлении займет нынешний технический директор Корай Кавукчуоглу.

Engadget · 16 мин назад

Технологии

Reddit анонсирует изменения для старой версии сайта и сторонних приложений

Reddit объявил о предстоящих изменениях на платформе, включая ограничения доступа к API и неопределённость вокруг классического интерфейса Old Reddit. Компания говорит, что точных сроков нет, и обещает работать с затронутыми сообществами и разработчиками.

Ars Technica · 17 мин назад

Технологии

OpenAI и Statsig урегулировали претензии Минюста США по найму иммигрантов

Минюст США сообщил, что OpenAI и Statsig выплатят $3,2 млн и будут три года под надзором по делу о том, что компании избегали найма граждан США на должности, связанные с получением грин-карт.

TechCrunch · 17 мин назад