Тысячи серверов уязвимы через контроллеры управления на материнских платах

· Безопасность
На конференции Black Hat исследователь HD Moore показал, что встроенные в серверные платы контроллеры BMC остаются «под-мониторимой» параллельной поверхностью атаки. Более половины найденных в интернете устройств содержат критические уязвимости.

cover.svg

Практически в каждой корпоративной серверной плате скрыт крошечный отдельный компьютер — baseboard management controller (BMC). У него собственная прошивка, сетевой стек и IP-адрес, а работает он даже тогда, когда сам сервер выключен или завис. Администраторы используют BMC для удалённого мониторинга, перезагрузки, установки обновлений и даже переустановки ОС. Именно эта «внеполосная» независимость делает контроллеры лакомой мишенью.

О рисках предупреждали как минимум с 2013 года, и, судя по докладу HD Moore (глава компании runZero) на Black Hat, с тех пор мало что изменилось. Исследователь нашёл более десятка новых уязвимостей в контроллерах HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и других, а часть проблем, о которых он говорил ещё в 2013-м, до сих пор жива. Он называет BMC «повсеместной, слабо контролируемой и почти не патчащейся параллельной поверхностью атаки», доступной как из интернета, так и внутри корпоративных сетей.

Масштаб проблемы

Moore провёл два массовых сканирования. Внешнее выявило более 86 000 контроллеров с открытым в интернет управляющим сервисом; свыше 54 % из них содержали хотя бы одну критическую уязвимость. До 75 000 устройств всё ещё уязвимы к CVE-2013-4786 — бреши в протоколе аутентификации IPMI 2.0, позволяющей офлайн-подбор паролей администраторских учётных записей. Внутреннее сканирование 126 761 контроллера показало критические уязвимости почти у 29 %.

Что именно ломается

Moore держит детали в секрете до выхода патчей, но описал классы проблем: обход аутентификации в рукопожатии IPMI; приём незашифрованных команд в якобы защищённой сессии (устройство решает, проверять ли пакет, по заголовку самого атакующего); предсказуемые идентификаторы сессий, генерируемые из счётчиков или часов, а не из криптостойкого источника; повреждения памяти до аутентификации в SSH-сервисе; неподписанные прошивки, которые администратор может подменить на бэкдор; наконец, извлекаемые прямо из публичных прошивок ключи и заводские пароли с малым пространством перебора. Хуже всех с дефолтными паролями оказалась HPE.

Что это не теория, напоминает история 2021 года: имплант ILObleed заражал серверы HPE прошивкой-вайпером, уничтожавшей данные, и переживал переустановку ОС и даже замену дисков. В прошлом году CISA внесла критическую уязвимость в BMC от AMI в список активно эксплуатируемых.

Moore выпустил открытый инструмент OOBscan для инвентаризации уязвимых контроллеров в парке серверов. Помимо сканирования он советует задавать длинные уникальные логины и сложные пароли, отключать IPMI и KCS где возможно и изолировать сетевой интерфейс каждого BMC. «BMC по-прежнему недооценённый риск, — заключает исследователь. — Экосистема серьёзно отстаёт по качеству кода и архитектуре».


Источник: Ars Technica

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.