Schwachstellen im Power-Management könnten Rechenzentren lahmlegen: Forscher

Trellix-Forscher legen heute auf der DEFCON 2023 mehrere kritische Schwachstellen in Power-Management-Plattformen für Rechenzentren offen. Die Schwachstellen „könnten es Angreifern ermöglichen, innerhalb weniger Minuten ganze Rechenzentren abzuschalten, komplette Rechenzentrumsbereitstellungen schleichend zu infizieren, um wichtige Daten und Informationen zu stehlen, oder kompromittierte Ressourcen zu nutzen, um massive Angriffe auf globaler Ebene zu starten“, schrieben Sam Quinn und Jesse Chick vom Trellix Advanced Research Center in einem Blogbeitrag, der […]

Verfasst von
Kathryn Timonera
Kathryn Timonera
Aug 12, 2023
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Trellix-Forscher legen heute auf der DEFCON 2023 mehrere kritische Schwachstellen in Power-Management-Plattformen für Rechenzentren offen.

Die Schwachstellen „könnten es Angreifern ermöglichen, innerhalb weniger Minuten ganze Rechenzentren abzuschalten, komplette Rechenzentrumsbereitstellungen schleichend zu infizieren, um wichtige Daten und Informationen zu stehlen, oder kompromittierte Ressourcen zu nutzen, um massive Angriffe auf globaler Ebene zu starten“, schrieben Sam Quinn und Jesse Chick vom Trellix Advanced Research Center in einem Blogbeitrag, der ihre Präsentation begleitete.

Die Trellix-Forscher untersuchten im Rahmen einer US-Initiative zum Schutz kritischer Infrastrukturen mehrere Softwareplattformen und Hardwaretechnologien für Rechenzentren. Sie fanden vier kritische Schwachstellen in der Data Center Infrastructure Management (DCIM)-Plattform von CyberPower und fünf kritische Schwachstellen in der iBoot Power Distribution Unit (PDU) von Dataprobe.

CyberPower bietet Systeme zum Schutz und zur Verwaltung der Stromversorgung von Computer- und Servertechnologien an. Mit der CyberPower-DCIM-Plattform können IT-Teams die Infrastruktur innerhalb eines Rechenzentrums über die Cloud verwalten, konfigurieren und überwachen – „als zentrale Informations- und Kontrollinstanz für alle Geräte“.

Quinn und Chick erklärten, diese Plattformen würden „häufig von Unternehmen eingesetzt, die Serverbereitstellungen vor Ort bis hin zu größeren, gemeinsam genutzten Rechenzentren verwalten – etwa von großen Cloud-Anbietern wie AWS, Google Cloud, Microsoft Azure und anderen“.

Die Power-Management-Produkte von Dataprobe helfen Unternehmen dabei, ihre Netzwerke typischerweise in kleinen bis mittelgroßen Rechenzentren sowie in kleinen und mittleren Unternehmen (KMU) mit Serverbereitstellungen vor Ort zu überwachen und zu steuern. „Mit ihrer iBoot PDU können Administratoren die Stromversorgung ihrer Geräte und Anlagen über eine einfache und leicht zu bedienende Webbrowser-Anwendung aus der Ferne verwalten“, stellten die Forscher fest.

Hier sind die entdeckten Schwachstellen einschließlich ihrer CVEs, CVSS-Bewertungen und einer kurzen Beschreibung:

  • CyberPower DCIM:
  • CVE-2023-3264: Verwendung fest kodierter Zugangsdaten (CVSS 6.7)
  • CVE-2023-3265: Unzureichende Neutralisierung von Escape-, Meta- oder Steuersequenzen (Umgehung der Authentifizierung; CVSS 7.2)
  • CVE-2023-3266: Nicht ordnungsgemäß implementierte Sicherheitsprüfung für den Standard (Umgehung der Authentifizierung; CVSS 7.5)
  • CVE-2023-3267: Einschleusung von Betriebssystembefehlen (authentifizierte RCE; CVSS 7.5)
  • Dataprobe iBoot PDU:
  • CVE-2023-3259: Deserialisierung nicht vertrauenswürdiger Daten (Umgehung der Authentifizierung; CVSS 9.8)
  • CVE-2023-3260: Einschleusung von Betriebssystembefehlen (authentifizierte RCE; CVSS 7.2)
  • CVE-2023-3261: Pufferüberlauf (DoS; CVSS 7.5)
  • CVE-2023-3262: Verwendung fest kodierter Zugangsdaten (CVSS 6.7)
  • CVE-2023-3263: Umgehung der Authentifizierung durch alternativen Namen (Umgehung der Authentifizierung; CVSS 7.5)
Advertisement

Die Forscher erklärten, die Schwachstellen könnten Bedrohungsakteuren authentifizierten Zugriff auf diese Power-Management-Systeme für Rechenzentren ermöglichen, „was allein schon ausgenutzt werden könnte, um katastrophalen Schaden anzurichten. Die Exploits gehen jedoch noch weiter: Sie ermöglichen das Einschleusen von Code aus der Ferne in die Hardware des Rechenzentrums, um eine Hintertür auf dem Gerät und einen Zugangspunkt zum größeren Netzwerk verbundener Rechenzentrumsgeräte und Unternehmenssysteme einzurichten.“

Zu den möglichen Angriffen gehören:

Abschalten: „Schon das einfache Abschalten des Rechenzentrums könnte massive Schäden verursachen“, erklärten die Forscher. Mit einem einfachen „Umlegen eines Schalters“ könnten Bedrohungsakteure Rechenzentren abschalten.

Schadsoftware im großen Maßstab: Die Nutzung dieser Plattformen zum Einrichten einer Hintertür in Rechenzentrumskomponenten verschafft Bedrohungsakteuren „einen Ausgangspunkt, um Systeme in massivem Umfang zu kompromittieren – sowohl im Rechenzentrum selbst als auch in den Unternehmensnetzwerken, die auf diese Server zugreifen. Diese Schadsoftware könnte für beispiellose Ransomware-, DDoS- oder Wiper-Angriffe genutzt werden, die SuxNet völlig in den Schatten stellen würden – ebenso wie Mirai BotNet oder WannaCry.“

Digitale Spionage: „Auf der ganzen Welt in Rechenzentren installierte Spionagesoftware könnte für extreme Cyberespionage genutzt werden“, schrieben sie.

Außerdem lesen: Netzwerkschutz: So sichern Sie ein Netzwerk

Schwachstellen bei Black Hat und DEFCON – und eine Herausforderung

Die Ergebnisse von Trellix waren nur einige von Dutzenden Schwachstellen, die diese Woche auf den Konferenzen Black Hat und DEFCON enthüllt wurden.

Zu den Schwachstellen gehörten ein Datenleck in Intel-Chips und eine Denial-of-Service-Schwachstelle in Microsoft Defender, aufgedeckt von SafeBreach-Forschern.

Und in einer überraschenden Ankündigung auf der Black Hat kündigte die US-amerikanische Defense Advanced Research Projects Agency (DARPA) einen zweijährigen Wettbewerb zur Entwicklung von KI-Tools für die Cybersicherheit mit Preisgeldern in Höhe von fast 20 Millionen US-Dollar an.

Der eSecurity-Planet-Redakteur Paul Shread hat zu diesem Bericht beigetragen.

Weiterführende Literatur:

Kathryn Timonera

Datamation and eWeek staff writer Kathryn Pearl Timonera has covered a wide range of industries in her career, including technology, cybersecurity, e-commerce, and programming. Kathryn now applies her talent for presenting information to technology and cybersecurity professionals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.