• Home
  • Contact Us
  • Disclaimer
  • Privacy Policy
  • Terms & Conditions
viernes, diciembre 26, 2025
No Result
View All Result
Corresponsal 360
  • Home
  • Noticias
  • Tecnología
  • Deportes
  • Política
  • Salud
  • Turismo
  • Cultura
  • Home
  • Noticias
  • Tecnología
  • Deportes
  • Política
  • Salud
  • Turismo
  • Cultura
No Result
View All Result
Corresponsal 360
No Result
View All Result
Home Tecnología

Los nuevos fallas de Supermicro BMC pueden crear una parte trasera persistente

by Team
septiembre 24, 2025
in Tecnología
0
Los nuevos fallas de Supermicro BMC pueden crear una parte trasera persistente


Los nuevos fallas de Supermicro BMC pueden crear una parte trasera persistente

Dos vulnerabilidades que afectan el firmware del hardware Supermicro, incluido el Controlador de gestión de la placa base (BMC) permiten a los atacantes actualizar sistemas con imágenes de forma maliciosa.

Supermicro es un fabricante de servidores, placas base y hardware del centro de datos. BMC es un microcontrolador en las placas base del servidor Supermicro que permite el monitoreo y administración del sistema remoto incluso si el sistema está apagado.

Los expertos de la compañía de seguridad de firmware descubrieron binarly un bypass para una falla (CVE-2024-10237) Ese supermicro parcheó este año en enero junto con otra vulnerabilización identificada como CVE-2025-6198.

«Este problema de seguridad podría permitir a los atacantes potenciales obtener un control completo y persistente tanto del sistema BMC como del sistema operativo del servidor principal», dicen los investigadores binarly.

Ambos problemas de seguridad se pueden utilizar para actualizar los sistemas BMC con firmware no oficial, pero los investigadores dicen que CVE-2025-6198 puede ser explotado para evitar el BMC ROT (Root of Trust), una función de seguridad que valida que el sistema está arrancando con un firmware legítimo.

La plantación de firmware malicioso permite la persistencia a través de reinicios y reinstalaciones del sistema operativo, control de alto nivel del servidor y un bypass confiable de las verificaciones de seguridad.

Para arreglar CVE-2024-10237, Supermicro cheques agregados Para restringir la costumbre FWMAP Entradas, que son una tabla de instrucciones dentro de la imagen de firmware que podría aprovecharse para manipular las imágenes de firmware.

El proceso de validación de firma
El proceso de validación de firma
Fuente: binarly

Sin embargo, investigadores binarly descubierto que todavía era posible inyectar un malicioso FWMAP Antes de que el sistema del proveedor sea cargado por el sistema, declarando las regiones firmadas de una manera que permitiría al atacante reubicar o reemplazar el contenido real mientras mantiene el resumen consistente.

Esto significa que el hash calculado es igual al valor firmado y la verificación de la firma tiene éxito, a pesar de que las piezas en la imagen del firmware se han cambiado o reemplazado.

Omitiendo el cheque
Omitiendo el cheque
Fuente: binarly

Como resultado, el BMC acepta y muestra la imagen, introduciendo un cargador o núcleo potencialmente malicioso, mientras que todo aún parece firmado y válido.

Los investigadores informaron el problema a Supermicro. La compañía confirmó la vulnerabilidad, que ahora se identifica como CVE-2025-7937.

https://www.youtube.com/watch?v=26kctsgjoxs

El segundo error que descubrió binarly, CVE-2025-6198, surge de una lógica de validación defectuosa dentro del auth_bmc_sig función, ejecutada en el entorno OP-Tee del firmware de placa base X13SEM-F.

Dado que las regiones firmadas se definen en la imagen cargada en sí, los atacantes pueden modificar el núcleo u otras regiones y reubicar los datos originales al espacio de firmware no utilizado, manteniendo el resumen válido.

Los investigadores demostraron parpadeo y ejecución de un núcleo personalizado, lo que demuestra que la autenticación del núcleo no se realiza durante el arranque, lo que significa que la característica de la raíz de la confianza solo protege parcialmente el proceso.

Inyectar un firmware BMC personalizado
Inyectar un firmware BMC personalizado
Fuente: binarly

Explotar la vulnerabilidad logra el mismo resultado que el bypass, lo que permite la inyección de firmware malicioso o degradación de la imagen existente a una menos segura.

Supermicro ha lanzado correcciones de firmware Para modelos impactados. Binarly ha publicado la prueba de concepto exploits para ambos temaspor lo que se requiere una acción rápida para proteger los sistemas potencialmente afectados.

Fallas de firmware de BMC son persistentes y puede ser particularmente peligroso, en algunos casos causando Bastón en masa de los servidores. Estos problemas tampoco son teóricos, como CISA ha explotación marcada de tales insectos en la naturaleza.


Picus Blue Report 2025

El 46% de los entornos tenían contraseñas agrietadas, casi duplicando desde el 25% el año pasado.

Obtenga el informe PICUS Blue 2025 ahora para ver más hallazgos sobre la prevención, la detección y las tendencias de exfiltración de datos.

Tags: BMCcrearfallaslosnuevospartePersistentepuedenSupermicrotraserauna
Team

Team

Next Post
La aspirina puede reducir el riesgo de que el cáncer de colon regrese para algunas personas

La aspirina puede reducir el riesgo de que el cáncer de colon regrese para algunas personas

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Recomendada

Esto es lo que pasó con esos mensajes de Signalgate

Esto es lo que pasó con esos mensajes de Signalgate

8 meses ago
los altos mandos del Bayern Múnich están encantados con Luis Díaz y en Alemania lo llenan de elogios

los altos mandos del Bayern Múnich están encantados con Luis Díaz y en Alemania lo llenan de elogios

4 semanas ago

Noticias populares

  • «EVOLARA: TU SEGUNDO VUELO»

    «EVOLARA: TU SEGUNDO VUELO»

    0 shares
    Share 0 Tweet 0
  • 15 lugares para visitar en la Antártida no puede permitirse perderse

    0 shares
    Share 0 Tweet 0
  • Banco de semillas liderado por indígenas protege la biodiversidad del Amazonas – Latin America News Dispatch

    0 shares
    Share 0 Tweet 0
  • La Inteligencia Artificial Gran Aporte al Turismo en la Región de Los Lagos

    0 shares
    Share 0 Tweet 0
  • INFORME: Los demócratas pusieron al corrupto fiscal general de Obama, Eric Holder, a cargo de examinar a los candidatos a vicepresidente para Kamala Harris | The Gateway Pundit

    0 shares
    Share 0 Tweet 0

Sobre nosotras

Bienvenido a corresponsal360.com ¡El objetivo de corresponsal360.com es brindarle las mejores fuentes de noticias para cualquier tema! Nuestros temas se seleccionan cuidadosamente y se actualizan constantemente, ya que sabemos que la web se mueve rápido y nosotros también lo intentamos.

Categoría

  • Blog
  • Cultura
  • Deportes
  • Noticias
  • Política
  • Salud
  • Tecnología
  • Turismo

Mensajes recientes

  • Nikola Jokić supera a Anthony Edwards con un triple doble histórico en la final de Navidad de la NBA
  • De las 'novias' robots al lápiz labial con IA: la tecnología más extraña y maravillosa de 2025
  • El chiste de 'Star Wars' en 'Wake Up Dead Man' es puro de Rian Johnson
  • Home
  • Contact Us
  • Disclaimer
  • Privacy Policy
  • Terms & Conditions

Copyright © 2024 Corresponsal360.com | All Rights Reserved.

No Result
View All Result
  • Home
  • Noticias
  • Tecnología
  • Deportes
  • Política
  • Salud
  • Turismo
  • Cultura

Copyright © 2024 Corresponsal360.com | All Rights Reserved.