CVE-2024-54085: شناسایی آسیب‌پذیری حیاتی در  AMI BMC

security news

آسیب‌پذیری حیاتی جدید با شناسه CVE-2024-54085 (امتیاز 10.0) در نرم‌افزار MegaRAC Baseboard Management Controller (BMC) شرکت AMI کشف شد که می‌تواند امکان عبور از احراز هویت را برای نفوذگران فراهم کند.

محققان امنیتی Eclypsium تصریح کردند که عامل تهدید محلی یا از راه دور می‌تواند از آسیب‌پذیری با دسترسی به رابط‌های مدیریت از راه دور یا رابط داخلی به BMC (Redfish) در حملات کم پیچیدگی که نیازی به تعامل کاربر ندارند، سو استفاده کند. استفاده از این آسیب‌پذیری به نفوذگر امکان کنترل سرور آسیب‌‌پذیر را از راه دور، استقرار بدافزار و باج‌افزار، دستکاری سفت‌افزار، بریک‌ کردن اجزای مادربرد (BMC یا BIOS/UEFI بالقوه)، آسیب فیزیکی احتمالی سرور (ولتاژ بیش از حد / بریکینگ) و حلقه‌های راه‌اندازی مجدد نامحدودی که قربانی نمی‌تواند متوقف کند. مدل‌های HPE Cray XD670، Asus RS720A-E11-RS24U و ASRockRack در صورت عدم اعمال وصله‌های امنیتی، نسبت به این نقص آسیب‌پذیر هستند. گفتنی است که این آسیب‌پذیری مشابه CVE-2023-34329 است، زیرا هر دو امکان عبور از احراز هویت را فراهم می‌کنند و تأثیر مشابهی دارند.

https://www.bleepingcomputer.com/news/security/critical-ami-megarac-bug-can-let-attackers-hijack-brick-servers
https://thehackernews.com/2025/03/new-critical-ami-bmc-vulnerability.html