Тысячи серверов уязвимы через контроллеры управления на материнских платах
Практически в каждой корпоративной серверной плате скрыт крошечный отдельный компьютер — baseboard management controller (BMC). У него собственная прошивка, сетевой стек и IP-адрес, а работает он даже тогда, когда сам сервер выключен или завис. Администраторы используют BMC для удалённого мониторинга, перезагрузки, установки обновлений и даже переустановки ОС. Именно эта «внеполосная» независимость делает контроллеры лакомой мишенью.
О рисках предупреждали как минимум с 2013 года, и, судя по докладу HD Moore (глава компании runZero) на Black Hat, с тех пор мало что изменилось. Исследователь нашёл более десятка новых уязвимостей в контроллерах HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и других, а часть проблем, о которых он говорил ещё в 2013-м, до сих пор жива. Он называет BMC «повсеместной, слабо контролируемой и почти не патчащейся параллельной поверхностью атаки», доступной как из интернета, так и внутри корпоративных сетей.
Масштаб проблемы
Moore провёл два массовых сканирования. Внешнее выявило более 86 000 контроллеров с открытым в интернет управляющим сервисом; свыше 54 % из них содержали хотя бы одну критическую уязвимость. До 75 000 устройств всё ещё уязвимы к CVE-2013-4786 — бреши в протоколе аутентификации IPMI 2.0, позволяющей офлайн-подбор паролей администраторских учётных записей. Внутреннее сканирование 126 761 контроллера показало критические уязвимости почти у 29 %.
Что именно ломается
Moore держит детали в секрете до выхода патчей, но описал классы проблем: обход аутентификации в рукопожатии IPMI; приём незашифрованных команд в якобы защищённой сессии (устройство решает, проверять ли пакет, по заголовку самого атакующего); предсказуемые идентификаторы сессий, генерируемые из счётчиков или часов, а не из криптостойкого источника; повреждения памяти до аутентификации в SSH-сервисе; неподписанные прошивки, которые администратор может подменить на бэкдор; наконец, извлекаемые прямо из публичных прошивок ключи и заводские пароли с малым пространством перебора. Хуже всех с дефолтными паролями оказалась HPE.
Что это не теория, напоминает история 2021 года: имплант ILObleed заражал серверы HPE прошивкой-вайпером, уничтожавшей данные, и переживал переустановку ОС и даже замену дисков. В прошлом году CISA внесла критическую уязвимость в BMC от AMI в список активно эксплуатируемых.
Moore выпустил открытый инструмент OOBscan для инвентаризации уязвимых контроллеров в парке серверов. Помимо сканирования он советует задавать длинные уникальные логины и сложные пароли, отключать IPMI и KCS где возможно и изолировать сетевой интерфейс каждого BMC. «BMC по-прежнему недооценённый риск, — заключает исследователь. — Экосистема серьёзно отстаёт по качеству кода и архитектуре».
Источник: Ars Technica
Комментарии
Войдите, чтобы комментировать.