云计算供应链遭遇重大安全风险!AMI MegaRAC BMC 曝两大关键漏洞
作者:系统运维 来源:网络安全 浏览: 【大中小】 发布时间:2025-11-26 23:52:11 评论数:
近日,云计应链AMI MegaRAC Baseboard Management Controller (BMC)软件中披露了两个安全漏洞,算供这些漏洞一旦被攻击者成功利用 ,遭遇重将可远程控制服务器并直接部署恶意软件。安全

Eclypsium 研究人员 Vlad Babkin 和 Scott Scheferman 在与 The 风险Hacker News 分享的一份报告中说 :这些新漏洞的严重程度从低到高不等 ,包括未经验证的两大漏洞远程代码执行和具有超级用户权限的未经授权设备访问。
能够访问 Redfish 远程管理界面的关键远程攻击者,或者从受损的云计应链主机操作系统,模板下载都可以利用这些漏洞 。算供
更糟糕的遭遇重是,这些缺陷也可能被“武器化”,安全使持久固件植入物不受操作系统重新安装和硬盘驱动器更换、风险砖砌主板组件的两大漏洞影响 ,通过过电压攻击造成物理损坏 ,关键并引发无限期的云计应链重新启动循环 。
研究人员指出 :随着攻击者将重点从面向用户的操作系统转移到硬件和计算信任所依赖的香港云服务器底层嵌入式代码,入侵行为变得更难检测 ,补救措施也更加复杂。
此次Eclypsium的发现基于RansomExx组织在2021年8月针对硬件制造商技嘉的勒索软件攻击中泄露的AMI固件的分析。此次的新漏洞被命名为BMC&C,其中一些漏洞是固件安全公司在2022年12月(CVE-2022-40259、CVE-2022-40242和CVE-2022-2827)和2023年1月(CVE-2022-26872和CVE-2022-40258)披露的云计算
