CRITICAL🇬🇧 English

CVE-2021-3849

Auth Bypass w firmware Lenovo FPC2 i SMM — zdalne wykonanie poleceń

CVSS 9.8v3.1pub. 2022-04-22upd. 2024-11-21

Podatność typu authentication bypass odkryta w interfejsie webowym firmware Lenovo Fan Power Controller2 (FPC2) oraz Lenovo System Management Module (SMM) umożliwia nieuwierzytelnionemu atakującemu wykonanie poleceń na tych komponentach. Ocena CVSS 9.8 (CRITICAL) wskazuje na krytyczne zagrożenie dla infrastruktury serwerowej.

Pokaż oryginał (EN)

An authentication bypass vulnerability was discovered in the web interface of the Lenovo Fan Power Controller2 (FPC2) and Lenovo System Management Module (SMM) firmware that could allow an unauthenticated attacker to execute commands on the SMM and FPC2. SMM2 is not affected.

🤖 Analiza AI
Jak działa

Błąd polega na możliwości ominięcia mechanizmu uwierzytelniania (authentication bypass, CWE-288) w interfejsie webowym firmware modułów FPC2 i SMM. Atakujący bez posiadania jakichkolwiek danych uwierzytelniających może wysyłać żądania do interfejsu webowego i wykonywać na nim polecenia. Atak jest możliwy zdalnie przez sieć, bez interakcji użytkownika i bez wymaganych uprawnień.

Skutki

Nieuwierzytelniony, zdalny atakujący może wykonywać dowolne polecenia na modułach SMM i FPC2, co daje mu pełną kontrolę nad zarządzaniem serwerem (zasilanie wentylatorów, zarządzanie systemem), potencjalnie prowadząc do kompromitacji dostępności, integralności oraz poufności infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach firmware dostępne są w biuletynie bezpieczeństwa Lenovo LEN-72615 pod adresem https://support.lenovo.com/us/en/product_security/LEN-72615. Do czasu wgrania aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu webowego modułów zarządzających (firewall, izolacja sieci zarządzania).

Kogo dotyczy

Lenovo Fan Power Controller2 (FPC2) oraz Lenovo System Management Module (SMM) w produktach: Lenovo Nextscale N1200 Enclosure, Lenovo ThinkAgile HX Enclosure Certified Node, Lenovo ThinkAgile VX Enclosure. Moduł SMM2 nie jest podatny.

Uwagi

Moduł SMM2 jest wyraźnie wskazany przez producenta jako niewrażliwy na tę podatność.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Nextscale Fan Power Controller

    HW
    Ibm
    wszystkie wersje
  • IBM Nextscale Fan Power Controller Firmware

    OS
    Ibm
    < 44a-3.70
  • Lenovo Nextscale N1200 Enclosure

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Nextscale N1200 Enclosure Firmware

    OS
    Lenovo
    < fhet50b-2.90
  • Lenovo Thinkagile Hx Enclosure Certified Node

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Thinkagile Hx Enclosure Certified Node Firmware

    OS
    Lenovo
    < tesm28b-1.21
  • Lenovo Thinkagile Vx Enclosure

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Thinkagile Vx Enclosure Firmware

    OS
    Lenovo
    < tesm28b-1.21
  • Lenovo Thinksystem D2 Enclosure

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Thinksystem D2 Enclosure Firmware

    OS
    Lenovo
    < tesm28b-1.21
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-3897CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w firmware Lenovo FPC2 i SMM — nieautoryzowane wykonanie poleceń

CVE-2024-2659HIGH7.2ten sam produkt

A command injection vulnerability was identified in SMM/SMM2 and FPC that could allow an authenticated user w...

CVE-2023-2992HIGH7.5ten sam produkt

An unauthenticated  denial of service vulnerability exists in the SMM v1, SMM v2, and FPC management web serve...

CVE-2022-34884HIGH7.2ten sam produkt

A buffer overflow exists in the Remote Presence subsystem which can potentially allow valid, authenticated use...

CVE-2023-2993MEDIUM5.4ten sam produkt

A valid, authenticated user with limited privileges may be able to use specifically crafted web management ser...