Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Supermicro’nun BMC Firmware’i Çoklu Kritik Güvenlik Açıklarına Karşı Savunmasız Bulundu
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Supermicro’nun BMC Firmware’i Çoklu Kritik Güvenlik Açıklarına Karşı Savunmasız Bulundu

GenelSiber Güvenlik

Supermicro’nun BMC Firmware’i Çoklu Kritik Güvenlik Açıklarına Karşı Savunmasız Bulundu

teknomers
Son güncelleme: 6 Ekim 2023 09:59
teknomers
Paylaş
Paylaş


06 Eki 2023Haber odasıSunucu Güvenliği / Güvenlik Açığı

Akıllı Platform Yönetim Arayüzü’nde birden fazla güvenlik açığı ortaya çıktı (IPMI) Supermicro temel kart yönetim denetleyicilerine (BMC’ler) yönelik ürün yazılımı, ayrıcalık yükselmesine ve etkilenen sistemlerde kötü amaçlı kod yürütülmesine neden olabilir.

Binarly’ye göre CVE-2023-40284’ten CVE-2023-40290’a kadar izlenen yedi kusurun ciddiyeti Yüksek ile Kritik arasında değişiyor ve kimliği doğrulanmamış aktörlerin BMC sistemine kök erişimi elde etmesine olanak tanıyor. Supermicro’da var gönderildi hataları düzeltmek için bir BMC ürün yazılımı güncellemesi.

BMC’ler, sunucu ana kartlarında bulunan ve uzaktan yönetimi destekleyen, yöneticilerin sıcaklık gibi donanım göstergelerini izlemesine, fan hızını ayarlamasına ve UEFI sistem donanım yazılımını güncellemesine olanak tanıyan özel işlemcilerdir. Dahası, BMC çipleri, ana bilgisayar işletim sistemi çevrimdışı olsa bile çalışır durumda kalır ve bu da onları kalıcı kötü amaçlı yazılımları dağıtmak için kazançlı saldırı vektörleri haline getirir.

Güvenlik açıklarının her birinin kısa bir açıklaması aşağıdadır:

  • CVE-2023-40284, CVE-2023-40287 ve CVE-2023-40288 (CVSS puanları: 9,6) – Üç siteler arası komut dosyası çalıştırma (XSSUzak, kimliği doğrulanmamış saldırganların oturum açmış BMC kullanıcısı bağlamında rastgele JavaScript kodu yürütmesine olanak tanıyan kusurlar.
  • CVE-2023-40285 ve CVE-2023-40286 (CVSS puanı: 8,6) – Uzak, kimliği doğrulanmamış saldırganların, tarayıcı çerezlerini veya yerel depolamayı zehirleyerek oturum açmış BMC kullanıcısı bağlamında rastgele JavaScript kodu yürütmesine olanak tanıyan iki siteler arası komut dosyası çalıştırma (XSS) kusuru.
  • CVE-2023-40289 (CVSS puanı: 9.1) – Bir işletim sistemi komut enjeksiyon hatası Bu, yönetici ayrıcalıklarına sahip bir kullanıcı olarak kötü amaçlı kodun yürütülmesine olanak tanır.
  • CVE-2023-40290 (CVSS puanı: 8,3) – Uzak, kimliği doğrulanmamış saldırganların, oturum açmış BMC kullanıcısı bağlamında, yalnızca Windows’ta Internet Explorer 11 tarayıcısını kullanırken rastgele JavaScript kodu yürütmesine olanak tanıyan bir siteler arası komut dosyası çalıştırma (XSS) kusuru.

Binarly, CVE-2023-40289’un “kimliği doğrulanmış saldırganların root erişimi elde etmesine ve BMC sistemini tamamen tehlikeye atmasına izin vermesi nedeniyle kritik” olduğunu belirtti. söz konusu Bu hafta yayınlanan bir teknik analizde.

BMC Aygıt Yazılımı

“Bu ayrıcalık, BMC bileşeni yeniden başlatıldığında bile saldırının kalıcı olmasına ve tehlikeye atılan altyapı içinde yanal olarak hareket ederek diğer uç noktaları etkilemesine olanak tanıyor.”

Diğer altı güvenlik açığı (özellikle CVE-2023-40284, CVE-2023-40287 ve CVE-2023-40288) BMC IPMI yazılımının web sunucusu bileşeni için yönetici ayrıcalıklarına sahip bir hesap oluşturmak için kullanılabilir.

Sonuç olarak, sunucuların kontrolünü ele geçirmek isteyen uzak bir saldırgan, komut enjeksiyonu gerçekleştirmek ve kod yürütmeyi gerçekleştirmek için bunları CVE-2023-40289 ile birleştirebilir. Varsayımsal bir senaryoda bu, yöneticinin e-posta adresine bubi tuzaklı bir bağlantı içeren ve tıklandığında XSS yükünün yürütülmesini tetikleyen bir kimlik avı e-postası gönderme şeklinde oynanabilir.

Binarly, Ekim 2023’ün başında internete açık Supermicro IPMI web arayüzlerinin 70.000’den fazla örneğini gözlemlediğini söylemesine rağmen, şu anda mevcut güvenlik açıklarının kötü niyetli bir şekilde istismar edildiğine dair bir kanıt bulunmuyor.

Ürün yazılımı güvenlik şirketi, “Öncelikle, internete maruz kalan Web Sunucusu bileşenindeki güvenlik açıklarından yararlanarak BMC sisteminin güvenliğini uzaktan aşmak mümkündür” dedi.

“Bir saldırgan daha sonra meşru iKVM uzaktan kumandalı BMC işlevselliği aracılığıyla veya hedef sistemin UEFI’sini ana bilgisayar işletim sisteminin sürekli kontrolüne izin veren kötü amaçlı yazılımla güncelleyerek Sunucunun işletim sistemine erişebilir. Buradan itibaren hiçbir şey saldırganın yanal hareket etmesini engelleyemez. dahili ağ içinde diğer ana bilgisayarların güvenliğini tehlikeye atıyor.”

Bu yılın başlarında, AMI MegaRAC BMC’lerde, başarılı bir şekilde kullanılması durumunda tehdit aktörlerinin savunmasız sunuculara uzaktan kumanda etmesine ve kötü amaçlı yazılım dağıtmasına olanak verebilecek iki güvenlik açığı ortaya çıktı.



siber-2

Microsoft Teams’in en kötü yanlarından biri hoş bir makyaj yapmaktır.
Steam Yaz İndirimi 2022 Öne Çıkan Fırsatlar 12. Gün
Apono, İzin İptalini ve Otomatik Erişimi Sağlayan Platformu Geliştiriyor
Citroen C5 X liftback crossover Rusya’da satılmaya başlandı, 8 vitesli otomatik ve 1.2 motora sahip
Dünyanın en hızlı SSD’si için 180 ila 600 dolar. Micron Crucial T700 satışa çıktı
ETİKETLENDİ:açıklarınaağ güvenliğibilgi Güvenliğibilgisayar GüvenliğibmcBulunduÇoklufidye yazılımı kötü amaçlı yazılımFirmwareigüvenlikhack haberlerihacker haberleriKarşıKritikNasıl heklenirSavunmasızsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSupermicronunveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale 10 yatırımcı yapay zekanın geleceği ve ChatGPT reklamının ötesinde neler olduğu hakkında konuşuyor
Sonraki Makale Hindistan 5G’yi Seviyor: Nokia CEO’su, 5G kullanıcı tabanına sahip ilk 3 ülke arasında kullanıma sunulmasının dikkat çekici olduğunu söyledi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: Check Point, Qilin fidye yazılımı çetesiyle VPN sıfır gün tehditlerini ilişkilendirdi
Siber Güvenlik
Apple WWDC 2026 Canlı Yayını: Tüm Yenilikler ve Beklentiler Burada!
Genel
Massachusetts’ten Yeni Gizlilik Hakları Yasasıyla Önemli Adım
Genel
Uygun fiyatlı, ama performans ve özellik yönünden zayıf 5G hotspot incelemesi
Donanım
Kazutoki Kono’nun Gece Yarısı Çalışmalarıyla Oyun Heyecanı Artıyor
Oyun
Kritik: AI Kimlik Avı ile SOC Aşırı Yüklenmesini Azaltma Yolları
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?