<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Семь уязвимостей в IPMI-прошивках Supermicro</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92518.html</link>
    <description>Разработчики проекта Metasploit раскрыли (https://community.rapid7.com/community/metasploit/blog/2013/11/05/supermicro-ipmi-firmware-vulnerabilities) данные о семи уязвимостях в IPMI-прошивках серверных продуктов Supermicro и опубликовали прототипы эксплоитов. Проблемы остаются неисправленными, несмотря на то, что приватное уведомление об их наличии было отправлено сотрудникам Supermicro три месяца назад. &lt;br&gt;&lt;br&gt;&lt;br&gt;Среди уязвимостей: &lt;br&gt;&lt;br&gt;&lt;br&gt;-  Использование присутствующих в прошивке статически сгенерированных ключей шифрования, используемых в SSL и Dropbear SSH; &lt;br&gt;-  Наличие преднастроенного скрытого аккаунта для входа в интерфейс WSMan, который может восприниматься как бэкдор. Примечательно, что администратор при помощи штатного интерфейса не может поменять пароль для данного аккаунта;&lt;br&gt;-  Два переполнение буфера в скрипте организации входа в систему (login.cgi), позволяющие организовать выполнение кода через манипуляции со значением полей имени и пароля пользователя;&lt;br&gt;-  Переполнение буфера в скрипте close_window.</description>

<item>
    <title>Семь уязвимостей в IPMI-прошивках Supermicro (nbw)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92518.html#60</link>
    <pubDate>Tue, 24 Jun 2014 12:23:32 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ox-ox, какой ужас, PIII + RAID1 из двух древних сигейтов &lt;br&gt;&lt;br&gt;Привет, некропостер! Ну поставь 1U-железку с вэпээном, если третьепень с сигейтами не нравится.&lt;br&gt;</description>
</item>

<item>
    <title>Семь уязвимостей в IPMI-прошивках Supermicro (zero)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92518.html#59</link>
    <pubDate>Fri, 20 Jun 2014 08:15:00 GMT</pubDate>
    <description>&amp;gt; Ox-ox, какой ужас, PIII + RAID1 из двух древних сигейтов&lt;br&gt;&lt;br&gt;и кто же даст такой хлам поставить в ДЦ???? Где у тебя один из 10тыс. серверов в стойке?&lt;br&gt;</description>
</item>

<item>
    <title>Семь уязвимостей в IPMI-прошивках Supermicro (XoRe)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92518.html#58</link>
    <pubDate>Sat, 09 Nov 2013 19:50:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Виртуальные кондёры! you made my day :) &lt;br&gt;&amp;gt; Virtual host, в отличие от virtual guest&apos;а, вполне себе материален. И кондёры &lt;br&gt;&amp;gt; в ём есть. Петросянчик ^^ &lt;br&gt;&lt;br&gt;А, вы про это...)&lt;br&gt;Да, если не самосборный кустарный, то обычно резервировано&lt;br&gt;</description>
</item>

<item>
    <title>Семь уязвимостей в IPMI-прошивках Supermicro (nbw)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92518.html#57</link>
    <pubDate>Sat, 09 Nov 2013 11:44:09 GMT</pubDate>
    <description>&amp;gt; Виртуальные кондёры! you made my day :) &lt;br&gt;&lt;br&gt;Virtual host, в отличие от virtual guest&apos;а, вполне себе материален. И кондёры в ём есть. Петросянчик ^^&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Семь уязвимостей в IPMI-прошивках Supermicro (анон)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92518.html#56</link>
    <pubDate>Fri, 08 Nov 2013 19:55:29 GMT</pubDate>
    <description>1. Вы банально приписали мне авторство высказывания другого человека.&lt;br&gt;2. Не поняли смысла написанного мной.&lt;br&gt;3. Не понимаете смысла слова &quot;гарантирует&quot;.&lt;br&gt;4. Неправильно понимаете характер взаимосвязи между открытостью и безопасностью.&lt;br&gt;</description>
</item>

<item>
    <title>Семь уязвимостей в IPMI-прошивках Supermicro (XoRe)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92518.html#55</link>
    <pubDate>Fri, 08 Nov 2013 19:49:02 GMT</pubDate>
    <description>&amp;gt; Ни хочу никогда обидеть. Но открытость ПО еще не гарантирует того что &lt;br&gt;&amp;gt; данное ПО безопаснее чем закрытое.&lt;br&gt;&lt;br&gt;Не гарантирует, но шансы повышает на порядки.&lt;br&gt;На самом деле, можно сколько угодно спорить &quot;я думаю, вот так. А я думаю, так&quot;.&lt;br&gt;Но мы же взрослые люди, можно вытащить и померить :)&lt;br&gt;Т.е. посмотреть статистику атак и взломов на те или иные системы.&lt;br&gt;Вопросы отпадут сами собой.&lt;br&gt;Ну и у открытого ПО скорость фиксов обычно выше (тоже можно поднять статитику).&lt;br&gt;</description>
</item>

<item>
    <title>Семь уязвимостей в IPMI-прошивках Supermicro (XoRe)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92518.html#54</link>
    <pubDate>Fri, 08 Nov 2013 19:39:58 GMT</pubDate>
    <description>&amp;gt; См. выше. Когда на мамке незарезервированного virtual host&apos;а вспухнут кондёры - будет &lt;br&gt;&amp;gt; весело всем, без сомнения. Чё сказать-то хотел, анонимный интеллект?&lt;br&gt;&lt;br&gt;Виртуальные кондёры! you made my day :) &lt;br&gt;</description>
</item>

<item>
    <title>Семь уязвимостей в IPMI-прошивках Supermicro (Анон42)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92518.html#53</link>
    <pubDate>Fri, 08 Nov 2013 17:41:50 GMT</pubDate>
    <description>Ok. Я процитирую ваше предложение полностью:)&lt;br&gt;&amp;gt; Но открытость ПО еще не гарантирует того что данное ПО безопаснее чем закрытое.&lt;br&gt;&lt;br&gt;Отсюда следует, что &quot;если ПО идентично по кодовой базе, но один вариант имеет открытые исходники, а другой таковых не имеет, то первый вариант, с точки зрения обеспечения безопасности предпочтительней, а соответственно &quot;гарантирует, что он более безопасен&quot;. Корректность формулировки последней цитаты, с точки зрения русского языка, можно опустить.:)&lt;br&gt;</description>
</item>

<item>
    <title>Семь уязвимостей в IPMI-прошивках Supermicro (nbw)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92518.html#52</link>
    <pubDate>Fri, 08 Nov 2013 15:52:59 GMT</pubDate>
    <description>&amp;gt; В Германии сервера по крайней мере не изымают по звонку товарищ-майоров, знаете &lt;br&gt;&amp;gt; ли. &lt;br&gt;&lt;br&gt;Некто Эдик Сноуден весело смеётся над твоей наивностью, и спецслужбы ФРГ ему подхихикивают.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Выбирать нормального хостера, который даёт VPN до IPMI-интерфейса.&lt;br&gt;&amp;gt; И надеяться что это не разломают.&lt;br&gt;&lt;br&gt;Примеры взломов OpenVPN ф студию.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
