Материалы по тегу: bmc

05.09.2019 [21:02], Сергей Тверье

Eclypsium обнаружила уязвимости в BMC-контроллерах Supermicro

Компания Eclypsium, специализирующаяся на безопасности встроенного программного обеспечения, сообщила в своём блоге, что её эксперты нашли ряд недостатков в контроллере управления системной платой (baseboard management controller — BMC), которые потенциально могли быть использованы для получения удалённого доступа к управлению серверами. 

Уязвимость касается трёх линеек серверных плат Supermicro: X9, X10 и X11. Eclypsium опубликовала результаты исследования только после выхода патчей от производителя. 

Исследователи из Eclypsium обнаружили, как минимум, 4 уязвимости в контроллерах серверных материнских плат Supermicro

Исследователи из Eclypsium обнаружили, как минимум, 4 уязвимости в BMC-контроллере серверных материнских плат Supermicro

Обычно BMC открыты для доступа только из внутренней сети. Это сделано для того, чтобы предотвратить возможные вторжения злоумышленников. Но в некоторых случаях BMC оставляют открытыми для доступа из Интернета, благодаря чему к ним можно получить доступ прямо через веб-браузер.

Уязвимость касается функции «virtual media service», которая позволяет удаленно монтировать образы с USB-устройств, CD или DVD-дисков. При этом допускается аутентификация с помощью пароля, передаваемого в виде открытого текста, а большая часть трафика может идти в незашифрованном виде. Впрочем, и для шифрования используется слабый алгоритм. Всё это в итоге приводит к возможности обхода системы аутентификации, утверждает Eclypsium.

Эти ошибки в архитектуре сервиса позволяют злоумышленнику легко получить доступ к серверу либо путем перехвата пакета аутентификации легитимного пользователя, либо при помощи использования учетных данных по умолчанию, а в некоторых случаях вообще без применения каких-то учетных записей.

«Это означает, что злоумышленники могут атаковать сервер так же, как если бы у них был физический доступ к USB-порту, например, для загрузки нового образа операционной системы или использования клавиатуры и мыши для модификации данных, внедрения вредоносных программ или даже отключения устройства целиком», — пишет Eclypsium в своём блоге.

Согласно Eclypsium, самый простой способ использовать данные уязвимости — это найти сервер с логином по умолчанию и подобрать пароль при помощи грубого бутфорса. В других случаях атаки должны быть более специфичными и направленными.

Обычно доступ к службе виртуальных носителей осуществляется небольшим Java-приложением, которое подключается к TCP-порту 623 в случае Supermicro. Сканирование Eclypsium на порту 623 выявило 47 399 незащищенных BMC по всему миру.

Сейчас Eclypsium находится на волне славы. В июле компания раскрыла уязвимости BMC в материнских платах Lenovo, Gigabyte и некоторых других производителей, а в прошлом месяце обнаружила уязвимости в 40 драйверах устройств от 20 поставщиков, которые можно было использовать для развертывания вредоносных программ.

Если ваши серверы используют материнские платы Supermicro X9, X10 или X11, Eclypsium рекомендует посетить Supermicro Security Center для получения актуальной прошивки, включающей все необходимые исправления безопасности.

Постоянный URL: http://servernews.ru/993629
11.05.2011 [19:08], Георгий Орлов

BMC улучшила линейку облачного управления для усовершенствования облачных вычислений

Компания BMC Software Inc на днях объявила об усовершенствовании своей линейки  облачного управления. Она позволит  предприятиям, государственным учреждениям и поставщикам услуг создавать гибкие облачные услуги в публичных, частных и гибридных облачных средах и управлять ими. «Наше исследование показывает, что в 2010-2015 гг. совокупные ежегодные мировые темпы роста рынка ПО облачных систем управления оцениваются в 45,5 %», — сказала Мэри Джонстон Тернер (Mary Johnston Turner), вице-президент по исследованиям компании IDC. В отличие от предложений прочих поставщиков IT-решений, линейка облачного управления BMC направлена на практические требования применения облачных вычислений не как экспериментальной технологии, а как основного, критически важного для бизнеса IT-сервиса. Линейка облачного управления BMC является частью платформы BMC Dynamic Business Service Management, которая обеспечивает IT-организации едиными возможностями для управления в физических, виртуальных, и гибридных средах, что снижает их затраты и предлагает им эволюционный путь к принятию облачных технологий.

 

BMC Software

 

Второе поколение предложения BMC Cloud Lifecycle Management  обеспечивает поддержку многоуровневых облачных услуг, предназначенных для развертывания готовых к работе  облачных сред. Дополнительные возможности для создания и управления облаками включают решения Atrium Discovery and Dependency Mapping, предназначенное для эффективного облачного планирования, ProactiveNet Performance Management, предназначенное для мониторинга производительности облачных сервисов и некоторые другие улучшения. «За последние два года мы тесно сотрудничали более чем с 400 организациями для создания комплексного решения по облачному управлению», — сказал Киа Бенья (Kia Behnia), главный директор по технологиям BMC.

Источник:

Постоянный URL: http://servernews.ru/594593
Система Orphus