
新浪科技訊 北京時間2月27日早間消息,據美國科技媒體ZDNet援引一份報告内容顯示,當裸金屬(bare-metal)雲服務器重新分配給其他客戶之後,黑客依然可以通過修改固件來重新接入該服務器。
裸金屬服務器是雲計算行業使用的一個術語,指的是一次隻租給一名客戶的物理服務器(硬件)。
租用裸金屬服務器的客戶可以獲得完全訪問權。他們可以随意進行各種調整,并将服務器用于各種目的,而不必擔心服務器上的信息會被秘密共享給其他客戶——這與采用虛拟化技術的雲計算托管方案有所不同。
這種理念認為,一旦客戶使用完服務器,便可将其交還給雲計算公司,而雲計算公司則會删除服務器上的所有軟件和客戶數據,之後再提供給其他客戶使用。
但在硬件安全公司Eclypsium進行的實驗中,該公司的安全研究人員卻發現,雲計算服務提供商可能沒有徹底清除裸金屬服務器上的配置。
該公司的團隊表示,隻要對服務器的BMC固件進行修改,便可在服務器被删除并重新分配給其他客戶之後,重新接入該服務器。
BMC是“基闆管理控制器”的縮寫,這是一種電腦/服務器組件,包含自己的CPU、存儲系統和上網接口,可以讓遠程管理員接入PC/服務器,并發送指令,執行各種任務,包括修改系統設置、重新安裝系統或者更新驅動。
Eclypsium團隊之前也曾經發現過BMC固件的各種漏洞,例如,他們的研究人員去年曾經發現過Super Micro主闆的BMC固件漏洞。
他們在的實驗中使用Super Micro BMC固件漏洞展示了黑客如何以更危險的方式濫用該漏洞,最終入侵網絡并竊取數據。
他們通過這次名為Cloudborne的測試成功将一台裸金屬服務器的BMC固件更新為他們事先準備的固件。
這個新的固件隻包含一個位反轉,所以之後可以識别出來,但實際上,任何惡意代碼都可以包含在BMC固件中。
Eclypsium建議雲計算提供商應該在重置裸金屬服務器時刷新BMC固件,并根據不同客戶使用不同的BMC根密碼。
IBM似乎已經采納了Eclypsium的建議。該公司在昨天的博文中表示将會把所有的BMC刷新為出廠設置。不過,IBM認為這隻能算“輕微問題”,但Eclypsium卻認為該問題“非常嚴重”。(書聿)
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

