A vulnerability in the IPMI handler, where an unauthorized attacker can use certain oracles to guess a valid username
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un atacante puede usar pistas de tiempo o mensajes de error del sistema IPMI para descubrir qué nombres de usuario existen, aprendiendo nombres de cuenta válidos sin autorización. Esta información ayuda en la preparación de ataques posteriores.
El controlador IPMI en AMI BMC contiene una vulnerabilidad de divulgación de información (CWE-203) que permite a atacantes no autenticados enumerar nombres de usuario válidos mediante ataques de canal lateral basados en oráculos, como diferencias de tiempo o mensajes de error distintos. La explotación requiere acceso de red a los servicios IPMI y revela nombres de cuenta válidos que facilitan intentos posteriores de acceso no autorizado.