Une faille dans le BMC affecte les serveurs Lenovo, Intel et Supermicro depuis 6 ans

Les serveurs Lenovo, Intel et Supermicro sont touchรฉs par une faille de sรฉcuritรฉ depuis maintenant 6 ans. Cette vulnรฉrabilitรฉ concerne le Baseboard Management Controller (BMC), un microcontrรดleur intรฉgrรฉ sur la carte mรจre de certains serveurs. Son rรดle est de faciliter la gestion et la surveillance ร distance du serveur, en utilisant un serveur Web tel que Lighttpd.
Des chercheurs en sรฉcuritรฉ de chez Binarly ont rรฉcemment dรฉcouvert une faille dans la version de Lighttpd utilisรฉe par les contrรดleurs BMC. Cette faille permettrait ร un attaquant de rรฉcupรฉrer des adresses mรฉmoire de processus, ce qui pourrait compromettre certaines fonctions de sรฉcuritรฉ comme l’ASLR (Address Space Layout Randomization).
Malheureusement, cette faille a รฉtรฉ corrigรฉe discrรจtement en aoรปt 2018 par les mainteneurs du projet Lighttpd, sans mรชme avoir รฉtรฉ rรฉfรฉrencรฉe avec un CVE. En consรฉquence, les dรฉveloppeurs d’AMI MegaRAC BMC n’ont pas intรฉgrรฉ ce correctif, ce qui a un impact sur la chaรฎne d’approvisionnement des serveurs Lenovo, Intel et Supermicro.
Plusieurs modรจles de serveurs sont touchรฉs par cette faille de sรฉcuritรฉ. Par exemple, la version 01.04.0030 du micrologiciel de la sรฉrie M70KLP d’Intel utilisant Lighttpd version 1.4.45 est vulnรฉrable. De mรชme, la version 2.88.58 du firmware Lenovo BMC utilisรฉe dans les modรจles de serveurs Lenovo HX3710, HX3710-F et HX2710-E est รฉgalement affectรฉe. Il existe รฉgalement une vulnรฉrabilitรฉ gรฉnรฉrale dans les versions antรฉrieures ร 1.4.51 de Lighttpd.
Malheureusement, tous les serveurs ne bรฉnรฉficieront pas d’un correctif, car certains modรจles ne sont plus pris en charge. Par exemple, l’Intel Server System M70KLP a รฉtรฉ abandonnรฉ en fรฉvrier 2024, ce qui rรฉduit considรฉrablement les options de protection.
Il est important de souligner qu’il y a encore un nombre important d’interfaces BMC vulnรฉrables et accessibles sur Internet, correspondant ร du matรฉriel en fin de vie qui restera vulnรฉrable. Cela soulรจve des inquiรฉtudes quant ร la sรฉcuritรฉ des donnรฉes et ร la confidentialitรฉ des utilisateurs.
Il est crucial pour les fabricants, les vendeurs de serveurs et les clients de prendre des mesures pour remรฉdier ร cette faille de sรฉcuritรฉ. Cela peut inclure la mise ร jour des micrologiciels, le remplacement des serveurs obsolรจtes ou l’ajout de mesures de sรฉcuritรฉ supplรฉmentaires.
En conclusion, le fait que cette faille de sรฉcuritรฉ du BMC affecte les serveurs Lenovo, Intel et Supermicro depuis 6 ans souligne l’importance de la transparence et de la vigilance en matiรจre de sรฉcuritรฉ informatique. Il est essentiel de rester ร jour avec les correctifs et de mettre en place des pratiques de sรฉcuritรฉ solides pour protรฉger les donnรฉes et prรฉvenir les attaques potentielles.