在Lenovo System x 上使用智能平台管理接口(IPMI)存在风险

故障现象:

Lenovo 安全公告:LEN-10617

 

潜在影响:如果未更改缺省设置,则可通过 IPMI 访问系统

 

严重性:高

 

影响范围:全行业

 

CVE ID:CVE-2013-4037、CVE-2013-4031

 

摘要描述:

 

IT安全社区中已确定并记载行业标准的智能平台管理接口(IPMI)有多种风险。由于Lenovo System x Integrated Management Model(IMM)、IMM2 和ThinkServer System Manager(TSM)缺省提供IPMI访问,因此其中已确定的一部分风险存在于这些服务器。

 

智能平台管理接口(IPMI)是Lenovo及其他200多个计算机系统供应商支持的一种行业标准协议,它包括系统管理员不依赖于计算机系统的 CPU、固件和操作系统,对主计算机系统进行带外管理和监视的一组计算机接口规范。

 

CVE ID:CVE-2013-4037

 

描述:

 

IPMI 标准指定用于进行身份验证的 RAKP 协议有缺陷。虽然 IMM 和 TSM 不允许使用空密码,但黑客有可能对 RAKP 事务进行反向工程而确定密码。IPMI 的身份验证过程要求管理控制器在进行客户端身份验证之前将所请求的用户密码的哈希值发送到客户端。此过程是 IPMI 规范的一个关键部分。可使用离线暴力攻击或字典式攻击破解该密码哈希值。

 

CVSS 基本分数:4.3

 

CVSS 矢量:(AV:N/AC:M/Au:N/C:N/I:P/A:N)

 

CVE ID:CVE-2013-4031

 

描述:

 

IMM、IMM2 和 ThinkServer TSM 预先配置了一个IPMI用户帐户,它在所有受影响的系统上具有相同的缺省登录名和密码。如果恶意用户使用此预先配置的帐户访问 IPMI 接口,则他或她将可关闭或开启主机服务器电源或重新启动主机服务器,可创建或更改用户帐户,还有可能阻止合法用户访问 IMM。

 

此外,如果用户未能更改他或她已部署的每个系统上的缺省用户名和密码,则该用户将用相同的登录信息访问这些系统上的每个 IMM。

 

CVSS 基本分数:10

 

CVSS 矢量:(AV:N/AC:L/Au:N/C:C/I:C/A:C)

解决方案:

应采取哪些措施进行自我保护:

 

- 部署服务器后,更改预先配置的用户名和密码。这样做将阻止未经授权的用户通过预先配置的用户帐户访问 IMM。

 

- 如果用户不使用 IPMI 管理服务器,则可配置 IMM 和 TSM 以不允许从这些用户帐户通过网络访问 IPMI。可使用 IPMItool 实用程序或用于管理和配置 IPMI 管理控制器的类似实用程序实现这一点。下面是 IPMItool 实用程序命令禁止 IPMI 用户通过网络进行访问的示例:

 

IPMItool channel setaccess 1 #user_slot# privilege=15

 

请将上方命令中的 #user_slot# 替换为实际插槽编号(1 至 12),并对已配置的每个 IMM/IMM2/TSM 用户重复运行该命令。上方的示例详细介绍直接在服务器自身上运行的命令。如果通过网络远程运行 IPMItool 命令或使用不同的实用程序,则命令将有所不同。请查阅所用实用程序的文档以确定正确的命令语法。不允许通过网络访问 IPMI 将无法利用 IPMI RAKP 协议中存在的弱点发现用户帐户凭证。

 

- 可一并禁止 IMM 和 IMM2 通过网络访问 IPMI。CLI 命令 portcontrol -ipmi off 将禁止通过网络访问 IPMI,并将在 IMM 和 IMM2 重新启动之后继续生效。

 

- 要在 TSM 上禁用 IPMI over LAN 网络访问,请按照下方的步骤进行操作(注意:禁用 IPMI over LAN 后,仍可使用 IPMI over KCS/SSH):

 

  - 登录到 ThinkServer TSM

 

  - 单击向右箭头以显示主菜单图标

 

  - 单击“服务管理”图标

 

  - 从服务列表中选择“IPMI over LAN”

 

  - 将“状态”滑块开关移至“关”位置

 

  - 单击“应用”,然后从确认屏幕中选择“是”以接受您的选择

 

  - 在“成功”通知屏幕上单击“确定”

 

- 使用复杂密码,长度至少为 16 个字符,并混用大小写字母、数字和特殊字符。使用更长、更复杂的密码使恶意用户更难以发现有效的用户凭证。

 

- 使管理网络与公共网络保持分离。使管理网络保持分离通过减少可访问 IMM 和 TSM 的人数,减少安全漏洞。

 

- 注意:Lenovo XClarity Administrator 使用 IPMI 管理 ThinkServer 系统和某些 System x 系统。如果使用 XClarity Administrator 管理您的硬件,则确保未禁用用于管理的 IPMI 帐户。

 

产品影响:

 

所有使用IPMI的Lenovo系统,包括但不限于:

 

System x

 

BladeCenter HS22/HS22V/HS23/HS23E/HX5

 

Flex System x220 M4/x222 M4/x240 M4/x240 M5/x280/x280 X6

 

Flex System x440 M4/x480/x480 X6

 

Flex System x880/x880 X6

 

iDataPlex dx360 M2/dx360 M3/dx360 M4/ dx360 M4 Water Cooled

 

NeXtScale nx360 M4/nx360 M5

 

System x3100 M4/ x3100 M5

 

System x3250 M4/ x3250 M5/x3250 M6

 

System x3300 M4

 

System x3500 M2/ x3500 M3/ x3500 M4/x3500 M5

 

System x3530 M4

 

System x3550 M2/x3550 M3/x3550 M4/x3550 M5

 

System x3560 M2/x3560 M3

 

System x3630 M3/x3630 M4

 

System x3650 M3/x3650 M4/ x3650 M4 BD/x3650 M4 HD/x3650 M5

 

System x3690 X5

 

System x3750 M4/x3750 M5

 

System x3850 X5/x3850 X6

 

System x3950 X5/x3950 X6

 

ThinkServer

 

ThinkServer DC5000/DC5100

 

ThinkServer RD330/RD340/RD350/RD350X

 

TThinkServer RD430/RD430X/RD440/RD440X/RD450/RD450X

 

ThinkServer RD530/RD540/RD550

 

ThinkServer RD630/RD640/RD640X/RD650

 

ThinkServer RQ750/RQ940

 

ThinkServer RS140/RS160

 

ThinkServer SD330/SD350

 

ThinkServer SS430/SS440/SS440X

 

ThinkServer TD340/TD350

 

ThinkServer TS130/TS140/TS150

 

ThinkServer TS240/TS250

 

ThinkServer TS430/TS440/TS450

 

ThinkServer TS540/TS550

 

其他信息和参考资料:

 

https://www-947.ibm.com/support/entry/portal/docdisplay?lndocid=migr-5093463

 

修订历史:

 


修订版本

日期

描述

1

9/29/2016

初始版本

 

最新信息请关注Lenovo关于您设备和软件的更新和公告。此公告内的信息“按原样”提供,我们不对内容作任何保证。Lenovo保留随时更改或更新该公告的权利

时间: 2024-10-03 10:38:53

在Lenovo System x 上使用智能平台管理接口(IPMI)存在风险的相关文章

智能平台管理接口简介

智能平台管理接口 (IPMI) 是一种开放标准的硬件管理接口规格,定义了嵌入式管理子系统进行通信的特定方法.IPMI 信息通过基板管理控制器 (BMC)(位于 IPMI 规格的硬件组件上)进行交流.使用低级硬件智能管理而不使用操作系统进行管理,具有两个主要优点: 首先,此配置允许进行带外服务器管理:其次,操作系统不必负担传输系统状态数据的任务. 主板supermicro x8dtt-f 1.下载ipmi软件ftp://ftp.supermicro.com/utility/IPMIView/ 2.

FreeIPMI 一款GNU项目的智能平台管理系统

Freehttp://www.aliyun.com/zixun/aggregation/14260.html">IPMI 是一款基于IPMI v1.5/2.0规范,提供了内置和外置的IPMI软件的智能平台管理系统,属于GNU项目的一部份.IPMI规范定义了一套用于平台管理的接口,由多个供应商提供的系统管理的实施. IPMI(智能平台管理接口) 主要用于大多数用户感兴趣的传感器监控.系统事件监视,功率控制和serial-over-LAN(SOL),配有的大型HPC和集群环境中一些有用的功能已

WEB 上企业级报表平台 - Crystal Enterprise 9 技术白皮书

enterprise|web 概述 信息为每一个企业提供了制定和实施成功的商业战略所需的原始素材.为了充分利用企业信息资产所带来的优势,每一个应用都需要一个可扩展的.可靠的.基于Web的解决方案,用于报表.分析和向相关的人员提供关键任务信息,以保证业务的成功. Crystal Enterprise提供了一个可在全球范围内扩展的.多层容错的体系结构,为满足最为苛刻的业务环境而构建.它提供了用于构建或与Intranet.Extranet和企业门户应用相集成的灵活解决方案,以满足根据安全级别,向多种受

车内智能平台哪家强?苹果CarPlay对比谷歌Android Auto

苹果和谷歌如今都已经公布了各自的车内智能平台,搭载这两个平台的量产车型预计也会在明年大规模问世.到那时,这两位竞争对手又将在一个全新的领域里迎来另一场厮杀. 苹果CarPlay和谷歌Android Auto都是在各自原生的移动平台上所开发的,因此 它们各自的特点和受众都存在不同.如果你想要了解这两个智能平台的各自特色和缺点,不妨看看科技网站9to5Mac日前在2015款现代索纳塔(该车型对两个平台都具备兼容性)上对它们进行的对比测试.苹果的CarPlay提供的体验非常简洁.当连接iPhone之后

不能只是“会赚钱”!迅雷赚钱宝升级为共享经济智能平台

2016年8月25日,北京的天气让人感觉非常舒适,蓝天白云,凉风习习-- 在这个令人心旷神怡的午后,网心科技迅雷赚钱宝升级品鉴会在北京泰富酒店正式举行.网心科技宣布迅雷赚钱宝即日起正式全新升级,除延续原有空闲带宽变现及存储空间分享功能,还新增了迅雷下载宝插件功能,而且原有的迅雷快鸟等插件也升至最新版本. 演讲中,网心科技营销副总裁董鳕分享了玩客从0到400万的过程,网心科技的共享经济云计算的初心,与整个团队在技术创新之路上的坚持.她表示:"此次全新升级后,迅雷赚钱宝用户将在星域共享平台上集中体验

视频数据解析显示在surface上(android平台)

问题描述 视频数据解析显示在surface上(android平台) 12-18 20:07:30.426: E/Surface(2159): dequeueBuffer failed (Unknown error 2147483646) 12-18 20:07:30.436: E/ViewRootImpl(2159): Could not lock surface 12-18 20:07:30.436: E/ViewRootImpl(2159): java.lang.IllegalArgumen

开眼数据推SEM智能平台

搜索引擎营销(SEM)身为一种相对精准并且效果比较直接的营销模式,现在得到了众多企业与个人广告主的喜爱.但是一些中小企业因为人少.技术欠缺,同时一些热门关键词价格较高等原因,花了钱预期的营销效果也没有达到.因此开眼数据推出了一款致力于提升企业与个人用户网络广告效果的搜索引擎营销智能平台"聚宝". 搜索引擎营销效果难控制成企业"心病" 根据相关资料显示,未来一年全球企业在传统广告方面的支出将大幅减少,而在数字营销方面的支出将增加12.8%以上. 我国的搜索营销开始于2

爱立信M2M智能平台:M2M企业发展搭乘的快车

爱立信M2M智能平台 M2M是机器与机器之间通过无线网络互相传递信息和数据的简称,是移动通信发展的终极目标.实际上,M2M应用早已在我们的身边随处可见了,比如智能交通.抄表管理.物流管理.远程医疗都是典型的M2M应用案例. 爱立信早在10年前就预测了M2M市场的潜在发展力,并于2002年成立专门部门着手于M2M产品的研发,生产以及市场推广活动.时至今日,凭借多年在国际国内市场上对M2M的积极运作,爱立信M2M智能平台具备成熟的从终端到业务平台的一整套端到端解决方案,为运营商和最终用户创造无限价值

SAS被The Forrester Wave™评为数字智能平台领域领导者

2017年5月8日消息,给客户提供始终如一的优质客户体验为现今营销人员力求达成的一项重要使命.SAS客户智能解决方案(SASCustomerIntelligence)在<Forrester Wave:2017年第二季度数字智能平台解决方案报告>中被认为"表现强劲",这份新的排名阐述了这项使命的核心内容.报告指出,"SAS使其数字智能平台臻于完美,为其添加了可整合型独立模块以运行实时决策.文本分析.数据挖掘.数据可视化和物联网分析." 如今,客户希望可以在