Арендовал сервер — получил доступ ко всем. Российский эксперт нашел способ парализовать дата-центры, использующие Broadcom.

RutoR
Universal Mixer
Vendors Name - Ultimate Hacking Board

Support81

Original poster
Administrator
Сообщения
1 688
Реакции
225
Посетить сайт
Broadcom призывает обновить прошивки сетевых адаптеров NetXtreme-E.
broadcom.jpg


Эксперт группы исследователей

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

Алексей Коврижных помог устранить две уязвимости в прошивках высокоскоростных сетевых адаптеров американской компании

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, используемых в серверах и дата-центрах. В случае атаки злоумышленники могли бы парализовать бизнес-процессы организаций и получить доступ к конфиденциальным данным. Broadcom поблагодарила специалиста, включив его в зал славы за проведённое исследование.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

входит в число крупнейших производителей микросхем и занимает

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в рейтинге самых дорогих компаний мира. Продукция компании применяется при создании высокопроизводительных систем, используемых в том числе для машинного обучения и аналитики данных; примером служит семейство сетевых адаптеров

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.

Одна из выявленных уязвимостей —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

(

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) — получила 4,6 балла по шкале CVSS 4.0, а ошибка

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

(

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) оценена в 8,2 балла. Они были обнаружены в прошивке версии 231.1.162.1 сетевых адаптеров семейства NetXtreme-E. Их эксплуатация могла привести к сбоям в работе сервисов и кражам данных сотрудников, клиентов и партнёров компаний, использующих уязвимое оборудование.
Broadcom была уведомлена об угрозах в рамках политики ответственного раскрытия и выпустила

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Пользователям рекомендовано установить последнюю версию и включить все доступные опции безопасности сетевых адаптеров.

Для успешной атаки злоумышленнику требовался доступ к виртуальной машине, выполняющей код на сервере с уязвимым адаптером. Такой доступ мог быть получен как путём взлома, так и при легальной аренде вычислительных мощностей.

Руководитель направления исследований безопасности аппаратных решений Positive Technologies Алексей Усанов пояснил, что современные корпоративные системы активно используют виртуализацию, позволяющую разным сервисам работать на одном физическом сервере. «Выполнив произвольный код и использовав ошибку

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, атакующий потенциально смог бы реализовать атаку класса VM Escape и получить доступ к любой виртуальной машине на сервере», — отметил он. Это, по его словам, могло привести к краже учётных и персональных данных.

Кроме того, эксплуатация

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

могла вызвать отказ в обслуживании (DoS) сетевого адаптера, что сделало бы недоступными все виртуальные машины на сервере и привело к сбоям бизнес-процессов.

Для предотвращения подобных инцидентов Positive Technologies рекомендует использовать решения для моделирования маршрутов кибератак и управления угрозами. Следить за актуальными уязвимостями можно на портале

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, где публикуются сведения о недостатках безопасности и рекомендации производителей.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 «Магический пакет» творит чудеса: как хакеры превратили Linux-сервер в невидимку Новости в сети 0
Support81 Один файл — и сгорел весь сервер: что случилось с American Megatrends Новости в сети 0
Eteriass Интересно Клинет-сервер на Python3 на примере бэкдора Полезные статьи 5
W Бесплатный сервер VPS за 5 минут Раздача (аккаунтов/ключей) 2
Tania1212 Создал Discord сервер где будет моя музыка … Видео/Музыка 1
АнАлЬнАя ЧуПаКаБрА INLINE GTA 5 Чекер на rp сервер Проекты Private Keeper 0
Admin Интересно Дамп mc-magicstore.ru (Русский minecraft сервер) Другое 0
Admin Интересно Jabber сервер ufolabs.im Информация по работе сайта и форума 3
A Взломали архивный сервер Pale Moon Новости в сети 0
Tania1212 Продам Продаю сервер работающий под Android приложение на тематику анонимного чата Сайты/Хостинг/Сервера 0
K Можно ли взломать сервер… Вопросы и интересы 6
T Open Server - портативный локальный сервер Другие ЯП 0
K Как настроить почтовый сервер для обхода спам-фильтров: руководство по DNS, SPF, DKIM Уязвимости и взлом 0
V Как поднять dns-сервер Полезные статьи 1
G Загрузка shell в WEB-сервер. PhpMyAdmin Уязвимости и взлом 0
G XAMPP - Web-сервер Полезные статьи 0
S Как делать DDos/Dos атаки через VDS сервер Spam/DDOS/Malware 0
I За сколько сольете мне DB Майнкрафт сайта(рашин сервер)) Полезные статьи 0
Admin Хакеры взломали dns-сервер сервиса blackwallet и похитили $400 тыс. в криптовалюте Новости в сети 0
Allen Запускаем собственный VPN-сервер на SSD VDS Полезные статьи 0
K Как взломать сервер андроид приложения? Вопросы и интересы 3
K Как открыть CS 1.6 сервер ? Вопросы и интересы 1
S Чекер базы на паблик и отправка привата на сервер Вопросы и интересы 6
Support81 Петербургский сисадмин получил 21 год за администрирование серверов даркнет-площадки Новости в сети 1
Support81 Открыл PSD — получил троян. Как хакеры «кошмарят» графических дизайнеров Новости в сети 0
Support81 Участник REvil получил почти 14 лет тюрьмы в США Новости в сети 0
S Троян TrickBot получил механизм саморазмножения и научился атаковать браузеры и Outlook Новости в сети 1

Название темы