Nous souhaitons informer tous nos clients (et lecteurs) qu’un bogue a été identifié dans PowerVM qui pourrait entraîner un problème de sécurité sur les systèmes Power9 et Power10. Le principal risque est qu’un acteur malveillant disposant de privilèges d’utilisateur sur une partition logique puisse compromettre l’isolation entre les partitions logiques sans être détecté. Cela pourrait entraîner la perte de données ou l’exécution de codes non autorisés sur d’autres partitions logiques (LPAR) du même serveur physique. Les détails techniques sont disponibles à l’adresse suivante : https://www.ibm.com/support/pages/node/6993021
Non. Seuls certains modèles Power9 ou Power10 d’IBM sont à risque et toujours en fonction de leurs versions FW. Les serveurs antérieurs à Power9 et ceux qui utilisent le micrologiciel OP9xx ne sont pas exposés à cette vulnérabilité. Rien ne prouve que cette vulnérabilité ait été exploitée pour obtenir un accès non autorisé à un client IBM, mais mieux vaut prévenir que guérir :)
La vulnérabilité a été identifiée par IBM en interne. Une solution a déjà été élaborée et testée de manière approfondie. Elle a été lancée le 17 mai à Fix Central.
Les clients doivent suivre les instructions de Fix Central pour télécharger et installer le micrologiciel mis à jour.
La principale préoccupation est la possibilité de fuite de données ou d’exécution de code non autorisé sur d’autres partitions logiques du même serveur physique. Nous n’avons trouvé aucune preuve que cette vulnérabilité ait été exploitée pour obtenir un accès non autorisé.
IBM n’est pas en mesure de préciser quels sont les environnements clients les plus menacés, car l’accès aux partitions est contrôlé par le client. Cependant, tout environnement dans lequel un accès privilégié a été accordé à un ou plusieurs partitions doit être considéré comme potentiellement vulnérable. En d’autres termes, les environnements à forte densité de LPAR, où les systèmes de production et de test sont mélangés, sont plus susceptibles de souffrir de cette vulnérabilité.
Le micrologiciel contenant la correction peut être installé simultanément et corrigera cette vulnérabilité sur tous les systèmes, à l’exception d’un système Power10 utilisant un micrologiciel antérieur à FW1010.10. Dans ce cas, la solution doit être appliquée de manière perturbatrice, ce qui nécessite l’arrêt du serveur pour installer la mise à jour et éliminer la vulnérabilité.
Tout serveur IBM Power9 ou Power10 mentionné dans le bulletin de sécurité et doté de partitions multiples pourrait être affecté. La façon dont ces partitions ont été créées ou gérées n’a pas d’importance.
La vulnérabilité a également affecté l’offre Power Systems Virtual Server sur IBM Cloud (Power VS), mais un correctif a déjà été appliqué pour y remédier.
Peux-tu imaginer trouver des solutions à tes problèmes Linux, AIX, IBM i, etc... tout en…
📌 Tu t'intéresses à l'automatisation, à l'IA, etc. Tu es au bon endroit. Chez SIXE,…
Poste constamment mis à jour (basé exclusivement sur les opinions et les attentes de SIXE).…
Mon Power9 est-il obsolète, devons-nous passer à Power10 ou Power11 ? Arrête-toi un instant, ne…
Sais-tu que de nombreux systèmes AIX fonctionnent bien jusqu'à ce qu'ils cessent soudainement de fonctionner…
L'évolution de l'architecture Power d'IBM a fait l'objet d'un débat intense dans la communauté technologique.…