Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni Supermicro BMC Hataları, Kötü Amaçlı Firmware’in Güvenliği Aşmasına İzin Veriyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni Supermicro BMC Hataları, Kötü Amaçlı Firmware’in Güvenliği Aşmasına İzin Veriyor.

Siber Güvenlik

Yeni Supermicro BMC Hataları, Kötü Amaçlı Firmware’in Güvenliği Aşmasına İzin Veriyor.

teknomers
Son güncelleme: 23 Eylül 2025 21:47
teknomers
Paylaş
Paylaş

Supermicro BMC Firmware Açığındaki Güvenlik Sorunları

Son yıllarda siber güvenlik, teknolojinin gelişimi ile birlikte büyük bir önem kazandı. Bu bağlamda, Supermicro’ya ait Baseboard Management Controller (BMC) firmware’ında tespit edilen iki kritik güvenlik açığı, hem endüstriyi hem de kullanıcıları derinden etkileyen sonuçlar doğurabilir. İlgili araştırmalar, bu açıkların saldırganların sistem doğrulama adımlarını atlamasını ve kötü amaçlı firmware güncellemeleri yapmasına olanak tanıdığını göstermektedir.

Contents
  • Supermicro BMC Firmware Açığındaki Güvenlik Sorunları
  • Açıkların Detayları
  • Firmware Güncelleme Süreci
  • Binarly’nin Tespitleri
  • Stack Overflow Açıkları
  • Firmware Doğrulama Mantığındaki Hatalar
  • Sonuç ve Öneriler

Açıkların Detayları

Yapılan araştırmalar sonucunda iki ayrı güvenlik açığı tespit edilmiştir:

  • CVE-2025-7937 (CVSS Skoru: 6.6): Bu açık, özelleştirilmiş bir firmware imajının, Supermicro BMC firmware doğrulama mantığını atlamasını sağlamakta ve sistem firmware’ini güncelleyebilmektedir.
  • CVE-2025-6198 (CVSS Skoru: 6.4): Benzer şekilde, bu açık da bir firmware imajının imza tablosunu (Signing Table) geçerek güncelleme yapılmasına olanak tanımaktadır.

Bu açıklar, kripto imzasının yanlış doğrulamasından kaynaklanmaktadır ve potansiyel saldırganlara, sistemin güvenliğini tehlikeye atma fırsatı sunmaktadır.

Firmware Güncelleme Süreci

Firmware güncellemeleri genellikle üç aşamada gerçekleşir:

  1. BMC SPI flash chip’ten kamu anahtarının alınması
  2. Yüklenen imajda yer alan “fwmap” veya “sig_table” tablosunun işlenmesi
  3. Tüm “imzalı” firmware bölgelerinin kriptografik hash değerinin hesaplanması ve imza değerinin hesaplanan hash değeriyle doğrulanması

Bu süreçteki herhangi bir hatalı doğrulama, sistemin tehlikeye girmesine yol açabilir.

Binarly’nin Tespitleri

Binarly araştırmaları, CVE-2025-7937 açığının, Supermicro tarafından Ocak 2025’te açıklanan CVE-2024-10237’ye yönelik bir geçiş açığı olduğunu belirtmiştir. Bu durum, potansiyel bir saldırganın, BMC sistemi ve ana sunucu işletim sistemi üzerinde tam kontrol sağlamasına olanak tanımaktadır. Anton Ivanov tarafından yapılan incelemede, güvenlik açıklarının imzalı içeriklerin yeniden yerleştirilmesiyle doğrulama sürecinin nasıl manipüle edilebileceği açıklanmıştır.

Stack Overflow Açıkları

CVE-2024-10238 ve CVE-2024-10239 ise, firmware imajı doğrulama fonksiyonundaki stack overflow hatalarını sergilemektedir. Bu açıklar, bir saldırganın BMC bağlamında keyfi kod çalıştırmasını sağlamaktadır. Binarly’nin bu konudaki analizleri, önceki düzeltmelerin yetersiz olduğunu göstermiş, potansiyel bir saldırı yolu olduğuna işaret etmiştir.

Firmware Doğrulama Mantığındaki Hatalar

X13SEM-F anakartındaki firmware doğrulama mantığının incelenmesi sonucunda, “auth_bmc_sig” fonksiyonu içinde bir hata tespit edilmiştir. Bu hata sayesinde bir saldırgan, hash değeri değiştirilmeden kötü niyetli bir imaj yükleyebilir. Yüklenen imajın kendisinde tanımlanan tüm bölgeler, ‘sig_table’ içinde yer almakta ve bu durum açıkların kullanılabilirliğini artırmaktadır.

Sonuç ve Öneriler

CVE-2025-6198’in başarılı bir şekilde istismar edilmesi, yalnızca BMC sisteminin kötü niyetli bir imajla güncellenmesine olanak sağlamakla kalmayıp, aynı zamanda BMC RoT güvenlik özelliklerini de geçersiz kılabilmektedir. Alex Matrosov, Supermicro cihazlarındaki açığın gerçekten güçlü bir güvenlik açığı olduğunu belirtmekte, imza anahtarlarının sızmasının ekosistem üzerinde büyük bir etki yaratabileceği uyarısında bulunmaktadır.

Supermicro’nun sağladığı güvenlik önlemleri yeterli görünmemekte ve kriptografik imza anahtarlarının yeniden kullanımı, sektörde olumsuz sonuçlar doğurabilir. Bu nedenle, her ürün serisi için imza anahtarlarının döndürülmesi önerilmektedir. Alınacak önlemler, siber güvenlik ortamının güçlendirilmesi açısından büyük önem taşımaktadır.

Güncel Siber Güvenlik Haberleri – 1

Andor 21 Eylül’e Ertelendi, Yeni Fragman
Progress Yazılımındaki OpenEdge Güvenlik Açığı için Konsept Kanıtı Açıklarından Yararlanma Yayınlandı
Pixel 8’in Tensor G3’ü bir sürü yeni yapay zeka özelliği getiriyor; fotoğraflar bir daha asla gerçek olmayacak
Cüce Kalesi, mobilyalar için renk seçmenize izin verecek
Chick-fil-A Müşterilerinin Hesap Devralmalarından Sonra Seçecekleri Bir Kemik Var
ETİKETLENDİ:AmaçlıaşmasınabmcComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachFirmwareinGüvenliğihacker newshacking newshatalarıhow to hackinformation securityİzinKötünetwork securityransomware malwaresoftware vulnerabilitySupermicrothe hacker newsVeriyorYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Steam Deck’in fiyatı önümüzdeki hafta %20 indirimli!
Sonraki Makale WhatsApp, iPhone ve Android uygulamalarına mesaj çevirisi ekledi.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Bruvi Pod Kahve Makinesi’nde Yüzde 50 İndirim! Şimdi Alın!
Genel
Vintage AMD GPU’ları Canlandıran AI Destekli R600 Sürücüsü
Donanım
Valor Mortis, Eylül Çıkış Tarihini Değiştirme Üzerine Düşünüyor
Oyun
Evotrex Dönüşüm Yaratarak Şarj İstasyonuna İhtiyaç Duymayan RV’ler İnşa Ediyor
Genel
CISA’dan Acil Uyarı: 3 Gün içinde Check Point VPN Açığını Kapatın!
Siber Güvenlik
Donut Lab’ın katı hal batarya iddiaları çürütüldü
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?