Intel、聯想伺服器的BMC韌體存在長達6年之久的第三方元件漏洞
· 2024-04-12

偷偷修補資安漏洞,並未登記CVE編號,有可能對軟體供應鏈帶來危害!資安業者Binarly發現,2018年網頁伺服器元件Lighttpd專案默默修補的一項漏洞,迄今仍影響部分採用AMI MegaRAC基板管理控制器的伺服器

Binarly

使用第三方開源元件的軟體開發者,通常不會逐一套用開源元件專案所有更新內容,而可能會選擇性處理重大變更及重要的安全性修補,將其納入自己採用的第三方元件,而這樣的情況,很有可能帶來軟體供應鏈安全的問題。

最近資安業者Binarly揭露的網頁伺服器元件Lighttpd漏洞,就是這種情形。該專案曾在2018年發布1.4.51版,默默地修補一項記憶體堆疊越界讀取漏洞,但並未在資安公告裡提及,也沒有登記CVE編號,使得採用Lighttpd但並未套用相關修補程式碼的AMI MegaRAC基板管理控制器(BMC),如今仍存在相關漏洞。

值得留意的是,研究人員向採用該廠牌BMC的兩家伺服器廠商(Intel、聯想)通報此事,但這些廠商因為曝險產品已經達到生命週期結束(EOL)狀態,拒絕提供修補,或是不願承認研究人員通報的資訊。

對此,Binarly認為這項弱點會長期影響相關的軟體供應鏈,而將其稱做「永遠的漏洞(Forever Bugs)」,並針對受此漏洞影響的Intel、聯想BMC韌體,以及舊版lighttpd指派BRLY-2024-002、BRLY-2024-003、BRLY-2024-004予以列管。

熱門文章
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
首頁
遊戲
合作
發現
我的