點擊上方藍字談思實驗室
獲取更多汽車網絡安全資訊
研究人員發現,英特爾和聯想等設備供應商仍未修補影響底板管理控制器 ( BMC )中使用的 Lighttpd Web 服務器的安全漏洞。

雖然最初的缺陷早在 2018 年 8 月就被 Lighttpd 維護者在1.4.51 版本中發現并修補,但由于缺乏 CVE 標識符或建議,這意味著它被 AMI MegaRAC BMC 的開發人員忽視,最終出現在產品中由英特爾和聯想提供。
Lighttpd(發音為“Lighty”)是一款開源高性能 Web 服務器軟件,專為速度、安全性和靈活性而設計,同時針對高性能環境進行了優化,且不會消耗大量系統資源。
Lighttpd 的靜默修復涉及越界讀取漏洞,該漏洞可用于泄露敏感數據,例如進程內存地址,從而允許威脅參與者繞過地址空間布局隨機化 ( ASLR ) 等關鍵安全機制。
該固件安全公司表示:“缺乏有關安全修復的及時和重要信息,阻礙了固件和軟件供應鏈上這些修復的正確處理?!?/p>
缺陷描述如下——
?Intel M70KLP 系列固件中使用的 Lighttpd 1.4.45 中的越界讀取
?Lenovo BMC 固件中使用的 Lighttpd 1.4.35 中的越界讀取
?1.4.51 之前的 Lighttpd 中的越界讀取
英特爾和聯想選擇不解決該問題,因為包含 Lighttpd 易受影響版本的產品已達到生命周期結束 (EoL) 狀態,不再有資格進行安全更新,從而實際上將其變成了永遠的錯誤。

該披露強調了最新版本固件中過時的第三方組件如何穿越供應鏈并給最終用戶帶來意想不到的安全風險。
研究人員補充道:“這是某些產品中永遠無法修復的另一個漏洞,并將在很長一段時間內給行業帶來高影響風險。”
來源:E安全
?專業社群?

?精品活動推薦?

更多文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網絡通信安全架構
網絡安全:TARA方法、工具與案例
汽車數據安全合規重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統安全架構之車輛網絡安全架構
車聯網中的隱私保護問題
智能網聯汽車網絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網絡安全
Autosar硬件安全模塊HSM的使用
首發!小米雷軍兩會上就汽車數據安全問題建言:關于構建完善汽車數據安全管理體系的建議