Intel và Lenovo BMC chứa lỗ hổng máy chủ Lighttpd chưa được vá

 

 Một lỗ hổng bảo mật ảnh hưởng đến máy chủ web Lighttpd được sử dụng trong bộ điều khiển quản lý ván cơ sở (BMC) vẫn chưa được vá bởi các nhà cung cấp thiết bị như Intel và Lenovo, những phát hiện mới từ Binarly tiết lộ.

Mặc dù thiếu sót ban đầu đã được phát hiện và vá bởi những người bảo trì Lighttpd vào tháng 8 năm 2018 với phiên bản 1.4.51, nhưng việc thiếu số nhận dạng CVE hoặc tư vấn có nghĩa là nó đã bị các nhà phát triển AMI MegaRAC BMC bỏ qua, cuối cùng kết thúc bằng các sản phẩm do Intel và Lenovo sản xuất.

Lighttpd (phát âm là "Lighty") là một phần mềm máy chủ web hiệu suất cao mã nguồn mở được thiết kế cho tốc độ, bảo mật và tính linh hoạt, đồng thời được tối ưu hóa cho môi trường hiệu suất cao mà không tiêu tốn nhiều tài nguyên hệ thống.

Bản sửa lỗi im lặng cho Lighttpd liên quan đến lỗ hổng đọc ngoài giới hạn có thể bị khai thác để trích xuất dữ liệu nhạy cảm, chẳng hạn như địa chỉ bộ nhớ xử lý, do đó cho phép các tác nhân đe dọa bỏ qua các cơ chế bảo mật quan trọng như ngẫu nhiên bố trí không gian địa chỉ (ASLR).

"Việc thiếu thông tin kịp thời và quan trọng về các bản sửa lỗi bảo mật ngăn cản việc xử lý đúng các bản sửa lỗi này xuống cả chuỗi cung ứng phần sụn và phần mềm", công ty bảo mật phần mềm cho biết.

Các lỗ hổng được mô tả dưới đây -

  • Đọc ngoài giới hạn trong Lighttpd 1.4.45 được sử dụng trong phần mềm Intel M70KLP series
  • Out-of-bounds đọc trong Lighttpd 1.4.35 được sử dụng trong Lenovo BMC firmware
  • Out-of-bounds đọc trong Lighttpd trước 1.4.51

Intel và Lenovo đã chọn không giải quyết vấn đề này vì các sản phẩm kết hợp phiên bản nhạy cảm của Lighttpd đã đạt đến trạng thái cuối vòng đời (EoL) và không còn đủ điều kiện để cập nhật bảo mật, biến nó thành một lỗi mãi mãi.

Việc tiết lộ nhấn mạnh sự hiện diện của các thành phần bên thứ ba lỗi thời trong phiên bản firmware mới nhất có thể đi qua chuỗi cung ứng và gây ra rủi ro bảo mật ngoài ý muốn cho người dùng cuối.

"Đây là một lỗ hổng khác sẽ không được khắc phục mãi mãi trong một số sản phẩm và sẽ gây ra rủi ro tác động cao cho ngành trong một thời gian rất dài", Binarly nói thêm.

Mới hơn Cũ hơn