CVE-2025-12006CVE-2025-12006是Supermicro服务器主板BMC(基板管理控制器)固件验证逻辑中的高危安全漏洞。该漏洞存在于Supermicro MBD-X12STW-F主板的BMC固件更新机制中,CVSS评分达到7.2,属于高危级别。攻击者利用该漏洞可以绕过固件签名验证流程,通过精心构造的恶意固件镜像对系统固件进行更新。由于该漏洞需要高权限才能利用,攻击者必须具备管理员级别的访问权限。成功利用此漏洞可能导致攻击者在服务器固件层面获得持久化控制权限,进而对整个服务器系统造成严重安全威胁,包括数据泄露、系统完全沦陷等严重后果。
该漏洞的根本原因在于Supermicro BMC固件的验证逻辑存在缺陷。在正常的固件更新流程中,BMC应该对上传的固件镜像进行严格的签名验证,以确保固件来源的合法性和完整性。然而,由于验证逻辑存在漏洞,攻击者可以构造特制的固件镜像文件来绕过安全检查。具体攻击过程如下:攻击者首先获取管理员权限访问BMC管理界面,然后准备一个经过修改的恶意固件镜像,该镜像可能包含后门程序、恶意代码或被篡改的系统组件。通过BMC的固件更新接口上传该恶意镜像时,由于验证逻辑的缺陷,系统未能正确识别并拒绝该恶意固件。一旦恶意固件被成功刷入,攻击者便可在固件层面建立持久化控制机制,即使后续进行操作系统重装也难以清除此类威胁,因为恶意代码已深植于底层固件之中。