安全公告:LEN-17904 联想XClarity控制器(XCC)低熵风险 问题:漏洞与防护 Lenovo 安全公告:LEN-17904 潜在影响: 攻击者可能窃听加密的 SSH 或基于 https 的系统与服务器 XClarity Controller 之间的管理通信(Web UI、Redfish、CIM),或欺骗 XCC 从而捕获 XCC 的用户访问凭证。XCC 一般也称作基板管理控制器或 BMC。 严重性:关键 影响范围:全行业 摘要描述: XClarity Controller 包含一个硬件随机数发生器,用于提供生成强加密密钥的熵。现已发现如果连续请求随机数过快或在设备启动后过短时间内请求,则可预测返回的数字。要获得合格的熵: · 两个请求之间的间隔必须不小于两毫秒 · 必须至少放弃启动后生成的前 32 个值 当前 XCC 固件中不包含这些保护措施。这可能会降低 XCC 生成的密钥强度和安全性,例如 TLS 自签名证书密钥(用于保护 Web UI、Redfish、CIM 等基于 https 的通信)、临时 Web UI 会话密钥、临时 https 会话密钥、SSH 主机密钥等。 强烈建议更新该固件。更新后创建的所有密钥将使用适当的随机数据生成,因此将更为安全。 解决方案: 应采取哪些措施进行自我保护: 请参阅下面的“产品影响”部分,并更新至您的型号对应的 XCC 固件版本。 更新后,请生成新的加密密钥并替换旧密钥,包括自签名证书和基于 CSR 的外部签名证书。 产品影响: 仅以下 ThinkSystem 服务器受到影响。 产品 修复程序所需的最低版本 更新链接 ThinkSystem SD530 1.20 https://datacentersupport.lenovo.com/downloads/DS501395 ThinkSystem SN550 1.20 https://datacentersupport.lenovo.com/downloads/DS501395 ThinkSystem SN850 1.20 https://datacentersupport.lenovo.com/downloads/DS501395 ThinkSystem SR530 1.40 https://datacentersupport.lenovo.com/downloads/DS501396 ThinkSystem SR550 1.40 https://datacentersupport.lenovo.com/downloads/DS501396 ThinkSystem SR630 1.40 https://datacentersupport.lenovo.com/downloads/DS501396 ThinkSystem SR650 1.40 https://datacentersupport.lenovo.com/downloads/DS501396 ThinkSystem SR850 1.20 ttps://datacentersupport.lenovo.com/downloads/DS501395 ThinkSystem SR950 1.01 https://datacentersupport.lenovo.com/downloads/DS501371 ThinkSystem ST550 / ST558 1.40 https://datacentersupport.lenovo.com/downloads/DS501396 要获得所有 Lenovo 产品安全公告的完整列表,请单击此处。 最新信息请关注 Lenovo 关于您设备和软件的更新和公告。此公告内的信息“按原样”提供,我们不对内容作任何保证。Lenovo 保留随时更改或更新本公告的权利。
安全公告:LEN-17904 联想XClarity控制器(XCC)低熵风险-联想乐享知识库
⚡ 核心结论
本文来源联想官方,解答关于 安全公告:LEN-17904 联想XClarity控制器(XCC)低熵风险 的常见问题,包括:ThinkSystem SD530、SN550、SN850、SR850 哪些版本受影响,如何修复、ThinkSystem SR530、SR550、SR630、SR650、ST550 / ST558 哪些版本受影响,如何修复、ThinkSystem SR950 哪些版本受影响,如何修复等。
内容来源:联想官方
常见问题解答
ThinkSystem SD530、SN550、SN850、SR850 哪些版本受影响,如何修复
受影响的版本为低于固件版本1.20的所有版本;需更新至最低修复版本1.20,通过访问 https://datacentersupport.lenovo.com/downloads/DS501395 下载并安装对应固件;更新后必须生成新的加密密钥(包括TLS自签名证书、SSH主机密钥等)以替换旧密钥。
ThinkSystem SR530、SR550、SR630、SR650、ST550 / ST558 哪些版本受影响,如何修复
受影响的版本为低于固件版本1.40的所有版本;需更新至最低修复版本1.40,通过访问 https://datacentersupport.lenovo.com/downloads/DS501396 下载并安装对应固件;更新后必须生成新的加密密钥(包括TLS自签名证书、SSH主机密钥等)以替换旧密钥。
ThinkSystem SR950 哪些版本受影响,如何修复
受影响的版本为低于固件版本1.01的所有版本;需更新至最低修复版本1.01,通过访问 https://datacentersupport.lenovo.com/downloads/DS501371 下载并安装对应固件;更新后必须生成新的加密密钥(包括TLS自签名证书、SSH主机密钥等)以替换旧密钥。
LEN-17904 会造成什么影响
LEN-17904 是联想XClarity控制器(XCC)低熵风险,因硬件随机数发生器在启动后前32个值未被丢弃、且请求间隔小于2毫秒时可预测输出,导致生成的加密密钥强度不足;攻击者可能借此窃听SSH或HTTPS管理通信(Web UI、Redfish、CIM),或欺骗XCC以捕获用户凭证。