В интернете нашли 24 650 серверных BMC, которые отдают данные аутентификации, пригодные для офлайн-подбора паролей. Для администраторов серверов, частных облаков и ИИ-кластеров это неприятная, но очень практическая история: проблема не в экзотической атаке, а в том, что контур удаленного управления до сих пор часто торчит в публичную сеть.
О находке написал BleepingComputer со ссылкой на исследование компании Lava. Исследователи просканировали публично доступные IPMI-сервисы на UDP-порту 623 и нашли 36 872 хоста. Из них 24 650 раскрывали данные, которые можно использовать в атаке, описанной в CVE-2013-4786.
Проблема связана с аутентификацией IPMI 2.0
Речь идет не о «дыре в BMC вообще», а о давно известной слабости в механизме аутентификации IPMI 2.0. CVE-2013-4786 позволяет удаленно получить ответ RAKP-аутентификации от BMC и затем подбирать пароль уже вне целевой системы. Это делает атаку тихой и удобной для злоумышленника: сервер не нужно ломать в лоб, достаточно забрать материал для подбора и продолжить работу офлайн.
Дополнительная проблема в том, что BMC работает ниже уровня операционной системы. Такой контроллер умеет включать и выключать сервер, открывать удаленную консоль, подключать виртуальные носители, обновлять прошивку и менять низкоуровневые настройки. Если злоумышленник получает доступ к BMC, он получает не просто еще одну админку, а контроль над самим железом.
Слабые пароли только усугубили картину
Lava сообщает, что 6 240 найденных хостов принимали пустое имя пользователя, а еще 2 340 систем использовали слабые администраторские пароли из публичных словарей. Отдельно исследователи указывают на предсказуемые заводские учетные данные у части серверов, включая системы Supermicro. В таких случаях даже неидеальная атака на протокол быстро превращается в обычный перебор по шаблону.
По данным BleepingComputer, 39% уязвимых BMC находились в США. Это важно и для рынка России и СНГ: та же архитектура используется в локальных дата-центрах, корпоративных стойках, GPU-серверах и арендных инфраструктурах. Если BMC вынесен наружу, под удар попадает не только один сервер, но и весь контур управления, включая среды с несколькими клиентами или командами.
Для дата-центров и ИИ-инфраструктуры риск выше обычного
На обычном веб-сервере компрометация учетной записи уже неприятна. На BMC последствия хуже: можно закрепиться на уровне прошивки, пережить переустановку ОС и обойти часть защит, которые следят только за приложениями и системой. Для компаний, которые строят внутренние ИИ-кластеры или сдают GPU-мощности, это уже вопрос доступности сервисов, договорных обязательств и репутации.
Практический вывод скучный, но полезный: IPMI и Redfish не должны быть доступны из публичного интернета, заводские пароли BMC нужно менять сразу после ввода сервера в эксплуатацию, а доступ к интерфейсам управления держать в отдельной изолированной сети. Иначе старая уязвимость из 2013 года продолжит приносить вполне современные убытки.
Значение для рынка
Эта история бьет не по теории безопасности, а по операционной дисциплине. Чем плотнее компании упаковывают вычисления в общие стойки, частные облака и GPU-кластеры, тем дороже становится одна забытая BMC-панель, видимая всему интернету.
Следующий логичный шаг для операторов инфраструктуры простой: проверить экспозицию BMC-интерфейсов, отключить устаревшие сценарии аутентификации IPMI там, где это возможно, и отдельно пересмотреть заводские учетные данные на уже работающем железе.
Источник: BleepingComputer; описание уязвимости: CVE-2013-4786.