ГрамотаИБ ГрамотаИБ

BDU:2022-07325

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,3) CVSS 8.300000190734863 · AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H

Уязвимость микропрограммного обеспечения контроллера удаленного управления серверами AMI MegaRAC Baseboard Management Controller (BMC), позволяющая нарушителю получить полный доступ к устройству

Соответствие зарубежным идентификаторам

CVE-2022-40242

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость микропрограммного обеспечения контроллера удаленного управления серверами AMI MegaRAC Baseboard Management Controller (BMC) связана с использованием жестко закодированных учетных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить полный доступ к устройству через SSH

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - сегментирование сети с целью ограничения доступа к серверному оборудованию; - использование средств межсетевого экранирования для ограничения возможности удалённого доступа; - применение систем обнаружения вторжений - отключение встроенных учетных записей.

Сведения записи

Дата публикации: 22.12.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
AMIAMI MegaRAC-Не указана
Gigabyte Technology Co., Ltd.ASPEED AST2500до 12.60.39Не указана
Gigabyte Technology Co., Ltd.ASPEED AST2600до 13.04.12Не указана
HP Inc.HPE Cloudline CL2100 Gen10 Serverдо 12.77.04 включительноНе указана
HP Inc.HPE Cloudline CL2200 Gen10 Serverдо 12.77.04 включительноНе указана
Lenovo Group LimitedConverged HX2710-E-Не указана
Lenovo Group LimitedConverged HX3710-Не указана
Lenovo Group LimitedConverged HX3710-F-Не указана
Lenovo Group LimitedHG680X-Не указана
Lenovo Group LimitedHR610X-Не указана
Lenovo Group LimitedHR630X-Не указана
Lenovo Group LimitedHR650X-Не указана
Lenovo Group LimitedN3310 Storage-Не указана
Lenovo Group LimitedN4610 Storage-Не указана
Lenovo Group LimitedRD350-Не указана
Lenovo Group LimitedRD450-Не указана
Lenovo Group LimitedRD550-Не указана
Lenovo Group LimitedRD650-Не указана
Lenovo Group LimitedRS160-Не указана
Lenovo Group LimitedRS260-Не указана
Lenovo Group LimitedRack Server - RD350G (Hyperscale)до 9.22.53751Не указана
Lenovo Group LimitedSD350-Не указана
Lenovo Group LimitedSR635до 5.84Не указана
Lenovo Group LimitedSR655до 5.84Не указана
Lenovo Group LimitedTD350-Не указана
Lenovo Group LimitedTS460-Не указана
Lenovo Group LimitedTS560-Не указана
Lenovo Group LimitedThinkSystem HR650M-V2-Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.