CRITICAL🇬🇧 English

CVE-2023-28863

AMI MegaRAC SPx — niewystarczająca weryfikacja autentyczności danych

CVSS 9.1v3.1pub. 2023-04-18upd. 2024-11-21

Urządzenia AMI MegaRAC SPx12 i SPx13 zawierają podatność polegającą na niewystarczającej weryfikacji autentyczności danych (CWE-345). Krytyczny poziom CVSS (9.1) oraz brak wymagań co do uwierzytelnienia i interakcji użytkownika czynią tę podatność szczególnie niebezpieczną dla infrastruktury serwerowej.

Pokaż oryginał (EN)

AMI MegaRAC SPx12 and SPx13 devices have Insufficient Verification of Data Authenticity.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej weryfikacji autentyczności danych przesyłanych do kontrolerów zarządzania AMI MegaRAC SPx12 oraz SPx13. Atakujący zdalnie, bez uwierzytelnienia, może dostarczyć niezaufane lub sfałszowane dane, które system przyjmie jako prawidłowe. Brak mechanizmów sprawdzania integralności i pochodzenia danych umożliwia ominięcie zabezpieczeń na poziomie interfejsu zarządzania BMC (Baseboard Management Controller).

Skutki

Skuteczne wykorzystanie podatności może pozwolić atakującemu na naruszenie poufności i integralności systemu — w tym potencjalny nieautoryzowany dostęp do danych oraz możliwość wprowadzania nieautoryzowanych zmian w konfiguracji urządzeń zarządzania serwerami.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły zawiera biuletyn bezpieczeństwa AMI-SA-2023003 dostępny na stronie AMI oraz baza CERT/CC (VUID 163057).

Kogo dotyczy

AMI MegaRAC SPx12 oraz AMI MegaRAC SPx13

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Ami Megarac Sp X

    OS
    Ami
    1213
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-54085CRITICAL10.0⚠ KEVPL ✓ten sam produkt

AMI MegaRAC SPx — zdalne ominięcie uwierzytelnienia w interfejsie Redfish BMC

CVE-2023-37293CRITICAL9.6PL ✓ten sam produkt

AMI MegaRAC SPx — stack-based buffer overflow w BMC przez sieć lokalną

CVE-2023-3043CRITICAL9.6PL ✓ten sam produkt

Stack-based buffer overflow w AMI MegaRAC SPx BMC przez sieć lokalną

CVE-2023-34329CRITICAL9.1PL ✓ten sam produkt

AMI MegaRAC SPx12 BMC — pominięcie uwierzytelnienia przez spoofing nagłówka HTTP

CVE-2023-34332HIGH7.8ten sam produkt

AMI’s SPx contains a vulnerability in the BMC where an Attacker may cause an untrusted pointer to d...