понедельник, 28 сентября 2026 г.
Rīga TV

Мировые и латвийские новости в одном месте

ТехнологииОпубликовано: 6 августа 2026 г. в 02:52

Критические уязвимости в контроллерах материнских плат угрожают тысячам серверов

Исследование, представленное на конференции Black Hat, показывает, что тысячи серверов от крупнейших производителей могут быть удаленно взломаны из-за уязвимостей в контроллерах управления материнской платой.

Foto: Ars Technica

В среду на конференции по кибербезопасности Black Hat в Лас-Вегасе были представлены результаты исследования, согласно которым тысячи подключенных к интернету серверов от крупнейших мировых производителей могут быть удаленно скомпрометированы через уязвимости в контроллерах управления материнской платой (BMC). BMC — это миниатюрные компьютеры, встроенные в материнские платы практически всех корпоративных серверов. Они работают под управлением собственной прошивки, имеют собственный сетевой стек и IP-адрес. Администраторы используют их для мониторинга физического состояния серверов, перезагрузки машин, установки обновлений и даже переустановки операционных систем. BMC обеспечивают так называемое «бесконтактное» и «внеполосное» управление, поскольку работают даже при выключенном или независающем сервере.

Исследователь безопасности HD Мур, генеральный директор и основатель компании runZero, обнаружил более десятка новых уязвимостей в BMC от HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и других производителей. Он также выяснил, что некоторые недостатки, о которых он предупреждал еще в 2013 году, остаются актуальными.

Мур провел два масштабных сканирования. Внешнее сканирование выявило более 86 000 BMC, открыто предоставляющих услуги управления в интернете. Более 54% из них имели хотя бы одну критическую уязвимость. Около 75 000 устройств оставались уязвимыми к CVE-2013-4786 — ошибке аутентификации в протоколе IPMI 2.0, позволяющей подбирать пароли в автономном режиме. Внутреннее сканирование 126 761 BMC показало, что почти 29% имели критические уязвимости.

Классы уязвимостей включают ошибки в рукопожатии аутентификации IPMI, несоблюдение целостности и шифрования в сеансе, предсказуемые идентификаторы сеансов, повреждение памяти до аутентификации, неподписанную прошивку, извлекаемые секреты и слабые заводские пароли. Затронуты продукты HPE, Supermicro, OpenBMC, H3C, Nvidia, Intel, Huawei, Dell и других.

Мур выпустил инструмент с открытым исходным кодом OOBscan, который помогает администраторам сканировать парк серверов для обнаружения уязвимостей BMC. Он рекомендует устанавливать длинные уникальные имена пользователей и сложные пароли, отключать IPMI и KCS там, где это возможно, и изолировать каждый сетевой интерфейс BMC.

Мур отмечает, что BMC остаются недооцененным риском, а экосистема отстает в качестве кода и архитектуре. В 2021 году атака ILObleed наглядно продемонстрировала, как уязвимости BMC могут использоваться для необратимого уничтожения данных на серверах.

Комментарии

0/1500

Комментарии модерируются автоматически. Запрещены ненависть, угрозы, личные данные и спам.

Загрузка комментариев…

Ещё в этой категории

Технологии

Польский медицинский центр Enel-Med подвергся кибератаке

Польский медицинский центр Enel-Med сообщил о кибератаке, в результате которой был получен несанкционированный доступ примерно к 3% базы данных пациентов. Компания заявила, что атаку удалось остановить, а пострадавших пациентов оповестят индивидуально.

Ukrainska Pravda · 1 ч назад

Технологии

Эстонский стартап bilt.me привлёк €615 тысяч при поддержке основателей Bolt и Lightyear

Стартап bilt.me из Таллина, создающий AI-инструмент для разработки мобильных приложений, привлёк €614,9 тысячи в pre-seed раунде во главе с Superhero Capital.

EU-Startups · 2 ч назад

Технологии

Truecaller расширяет борьбу с мошенничеством новым инструментом без входа в систему

Шведская компания Truecaller запустила бесплатный сервис Scam Checker, позволяющий проверять подозрительные номера телефонов, ссылки и сообщения без приложения и регистрации. Сервис сначала заработает в Индии, а затем расширится на Латинскую Америку, Ближний Восток, Африку и Юго-Восточную Азию.

TechCrunch · 4 ч назад