华硕修复严重的AMI 漏洞

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

华硕发布安全更新,修复CVSS评分为10的严重漏洞CVE-2024-54085,它可导致攻击者劫持并导致服务器崩溃。

该漏洞影响安迈科技公司的 MegaRAC BMC 软件,而它用于超过12家服务器硬件厂商,包括慧与、华硕以及ASRock公司。CVE-2024-54085可遭远程利用,可能导致恶意软件感染、固件遭修改以及因电压过高造成的不可逆物理损坏。

Eclypsium 公司在一份相关的报告中提到,“本地或远程攻击者可通过访问远程管理界面 (Redfish) 或BMC 界面 (Redfish) 的内部主机,利用该漏洞。利用该漏洞可导致攻击者远程控制受陷服务器、远程部署恶意软件、勒索软件、固件篡改、导致主板组件(BMC 或可能是BIOS/UEFI)崩溃、还可能造成服务器物理损坏(电压过高/崩溃)及受害者无法停止的重启循环。”

尽管AMI公司在2025年3月11日发布安全通告和补丁,但受影响的原始设备制造商将修复方案部署在产品上时需要时间。今天,华硕宣布已为受CVE-2024-54085影响的四款主板模型发布修复方案。

用户应升级到的 BMC 固件版本如下:

  • PRO WS W790E-SAGE SE – 1.1.57版本

  • PRO WS W680M-ACE SE –1.1.21版本

  • PRO WS WRX90E-SAGE SE –2.1.28版本

  • Pro WS WRX80E-SAGE SE WIFI –1.34.0版本

鉴于该漏洞的严重性高,且可被远程利用,因此应尽快执行固件更新。可通过web界面>维护>固件更新进行,选择该文件,并点击“开启固件更新”来下载最新版的BMC 固件更新(.ima 文件)。也同时建议用户检查“full flash”选项。要了解关于安全执行 MBC 固件更新和调试的更多相关信息,可查看华硕公司的FAQ页面。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com



推荐阅读

华硕:启用AiCloud 的路由器中存在严重的认证绕过漏洞

华硕:严重的远程绕过漏洞影响7款路由器

华硕证实菲律宾员工数据被泄露在黑客论坛

华硕路由器易遭多个RCE漏洞影响

华硕紧急修复多个严重的路由器漏洞

原文链接

https://www.bleepingcomputer.com/news/security/asus-releases-fix-for-ami-bug-that-lets-hackers-brick-servers/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值