24 000 серверных BMC утекают хэши паролей через 20-летнюю уязвимость IPMI

· Безопасность
Более 24 тысяч серверов, доступных из интернета, раскрывают материал для взлома пароля из-за старой слабости протокола IPMI 2.0. У трети из них исследователи смогли подобрать реальные учётные данные.

cover.svg

Исследователи из стартапа Lava, специализирующегося на кибербезопасности и инфраструктуре, обнаружили, что свыше 24 тысяч серверов, открытых в интернете, раскрывают хэши паролей аутентификации через контроллер управления материнской платой (BMC). Причиной стала уязвимость CVE-2013-4786 — слабость аутентификации в протоколе IPMI 2.0, представленном ещё в 2004 году. Проблема позволяет запросить у сервера ответ аутентификации, который затем взламывается офлайн на GPU-фермах.

Чем опасен доступ к BMC

BMC — это отдельный процессор на материнской плате, дающий администраторам возможность управлять сервером независимо от операционной системы: включать и выключать питание, обновлять прошивку, подключать виртуальные носители. Получив контроль над BMC, атакующий действует на уровне, который не отслеживают обычные средства защиты: можно менять низкоуровневые настройки и заливать вредоносные прошивки.

Опасность усиливается тем, что восстановленные учётные данные нередко подходят и к другим интерфейсам управления в той же среде, превращая один взломанный BMC в точку опоры для всей плоскости управления. В плохо сегментированных ИИ-инфраструктурах, где физический GPU-сервер обслуживает несколько арендаторов через виртуализацию и разделение GPU, компрометация одной машины может задеть сразу нескольких клиентов.

Масштаб проблемы

Сканируя UDP-порт 623, исследователи нашли 36 872 доступных хоста, из которых 24 650 раскрывали материал для офлайн-подбора пароля. У 6240 систем аутентификация проходила даже с пустым именем пользователя, а 2340 использовали слабые администраторские пароли, совпадающие с публичными словарями. По данным карты уязвимых серверов, лидируют США — 39% всех находок.

Значительная часть устройств — системы Supermicro с 10-символьным паролем из заглавных букв, напечатанным прямо на корпусе, и неизменным именем пользователя ADMIN. Формально такой пароль достаточно стоек, но его предсказуемая структура делает взлом практичным. Для сравнения, восстановление заводского пароля HPE исследователи оценили примерно в один день на одном ответе аутентификации при использовании Apple M3.

Реакция и рекомендации

Признаки реальных атак уже есть: на одной открытой странице входа HPE iLO 4 исследователи увидели требование выкупа в 0,3 BTC. Supermicro признала риск, посоветовала менять заводские пароли и изолировать сети управления, а также пообещала рассмотреть более строгую парольную политику в будущих ревизиях оборудования. HPE ответила лишь автоматическим сообщением.

Специалисты советуют не выставлять IPMI и Redfish в интернет, менять заводские пароли BMC, ограничивать доступ изолированными сетями управления и отключать устаревшую аутентификацию IPMI.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.