BMC của Intel và Lenovo chứa lỗ hổng máy chủ Lighttpd chưa được vá

www.tuoitre.vn -   11/04/2024 08:00:00 229

Một lỗ hổng bảo mật ảnh hưởng đến máy chủ web Lighttpd được sử dụng trong bộ điều khiển quản lý ván chân tường (BMC) vẫn chưa được vá bởi các nhà cung cấp thiết bị như Intel và Lenovo, những phát hiện mới từ Binarly tiết lộ.

BMC của Intel và Lenovo chứa lỗ hổng máy chủ Lighttpd chưa được vá

Mặc dù thiếu sót ban đầu đã được Lighttpd phát hiện và vá từ tháng 8 năm 2018 với phiên bản 1.4.51, việc thiếu mã định danh CVE hoặc lời khuyên có nghĩa là nó đã bị các nhà phát triển AMI MegaRAC BMC bỏ qua, cuối cùng xuất hiện trong các sản phẩm được sản xuất. của Intel và Lenovo.

Lighttpd (phát âm là "Lighty") là phần mềm máy chủ web hiệu suất cao nguồn mở được thiết kế nhằm đảm bảo tốc độ, bảo mật và tính linh hoạt, đồng thời được tối ưu hóa cho môi trường hiệu suất cao mà không tiêu tốn nhiều tài nguyên hệ thống.

Bản sửa lỗi thầm lặng cho Lighttpd liên quan đến lỗ hổng đọc ngoài giới hạn có thể bị khai thác để lấy cắp dữ liệu nhạy cảm, chẳng hạn như xử lý địa chỉ bộ nhớ, từ đó cho phép các tác nhân đe dọa bỏ qua các cơ chế bảo mật quan trọng như ngẫu nhiên bố cục không gian địa chỉ (ASLR).

Công ty bảo mật phần mềm cho biết: “Việc thiếu thông tin kịp thời và quan trọng về các bản sửa lỗi bảo mật sẽ ngăn cản việc xử lý đúng cách các bản sửa lỗi này trong cả chuỗi cung ứng phần sụn và phần mềm”.

Các lỗ hổng bảo mật được mô tả dưới đây -

Đọc ngoài giới hạn trong Lighttpd 1.4.45 được sử dụng trong chương trình cơ sở dòng Intel M70KLP

Đọc ngoài giới hạn trong Lighttpd 1.4.35 được sử dụng trong phần mềm Lenovo BMC

Đọc ngoài giới hạn trong Lighttpd trước 1.4.51

Intel và Lenovo đã chọn không giải quyết vấn đề vì các sản phẩm có chứa phiên bản dễ bị tấn công của Lighttpd đã đạt trạng thái hết hạn sử dụng (EoL) và không còn đủ điều kiện nhận các bản cập nhật bảo mật, khiến lỗi này trở thành lỗi vĩnh viễn.

Tiết lộ nêu bật sự hiện diện của các thành phần lỗi thời của bên thứ ba trong phiên bản phần sụn mới nhất có thể đi qua chuỗi cung ứng và gây ra rủi ro bảo mật ngoài ý muốn cho người dùng cuối.

Binarly cho biết thêm: “Đây là một lỗ hổng khác sẽ không được khắc phục mãi mãi trong một số sản phẩm và sẽ gây ra rủi ro ảnh hưởng lớn đến ngành trong một thời gian rất dài”.

Hương – Theo TheHackerNews

TIN CÙNG CHUYÊN MỤC

Sắp tới sẽ không cần tạo mật khẩu cho tà...

02/05/2025 12:00:00 84
Khi tạo tài khoản mới với Microsoft (bao gồm cả Xbox hoặc bất kỳ thương hiệu công ty nào khác), bạn ...

Kaspersky cảnh báo sự gia tăng của các c...

29/04/2025 08:00:00 325
Trong bối cảnh các doanh nghiệp ngày càng chú trọng tăng cường bảo mật cho hệ thống mạng trực tuyến,...

Meta ra mắt ứng dụng AI độc lập với nhiề...

29/04/2025 12:00:00 72
Meta tự định vị mình là đối thủ trực tiếp của ChatGPT và Google Gemini trong cuộc đua phát triển trợ...

Kaspersky chuyển đổi sản phẩm – ngừng bá...

28/04/2025 08:00:00 83
Sau ngày 30/06/2025, các dòng sản phẩm bảo mật doanh nghiệp của Kaspersky hiện tại sẽ được thay thế ...

OpenAI thêm nhiều cải tiến cho ChatGPT, ...

28/04/2025 12:00:00 55
Người dùng có thể so sánh sản phẩm nhanh chóng và nhấp vào liên kết từ ChatGPT để hoàn tất giao dịch...

Cách ngăn ngừa ChatGPT o3 Reverse Image ...

25/04/2025 12:00:00 38
Bạn có thể thực hiện để hạn chế khả năng thông tin cá nhân của mình bị rò rỉ thông qua các kỹ năng t...
Xem thêm

LIÊN HỆ

Thông tin liên hệ

Zalo Button