Исследователи обнаружили 24 650 доступных из интернета интерфейсов BMC, уязвимых к атаке через CVE-2013-4786. Проблема не в возрасте бага, а в его уровне: если открыт UDP-порт 623, злоумышленник может получить данные для офлайн-подбора пароля и зайти в контур управления сервером, который живет отдельно от основной ОС.
Для ИТ-команд это неприятный сценарий: средства защиты на хосте здесь часто слепы, потому что атака идет не через приложение и не через виртуальную машину, а через внеполосное управление железом.
Проблема сидит в самом механизме аутентификации IPMI
О проблеме пишет Dark Reading со ссылкой на исследование Lava. Речь идет о CVE-2013-4786 в IPMI 2.0: удаленный клиент может получить HMAC из ответа RAKP Message 2 от BMC и затем подбирать пароль уже офлайн.
Это и делает уязвимость живучей. Подбор идет не на самом контроллере, поэтому нет потока неудачных входов, который обычно замечают системы мониторинга. Если пароль слабый, типовой или остался заводским, шанс на взлом резко растет.
Для справки: BMC, или Baseboard Management Controller, это отдельный контроллер на материнской плате сервера. Через него администратор может перезагрузить узел, открыть удаленную консоль, подключить виртуальный носитель и обновить прошивку.
Исследование показало масштаб проблемы
По данным Lava, из 24 650 найденных интернет-доступных BMC 6 240 принимали пустое имя пользователя в сочетании со слабым паролем. Еще 2 340 использовали учетные записи вроде ADMIN или root, а их пароли совпадали с популярными словарями.
В части случаев пароль удавалось подобрать за считанные минуты. Исследователи отдельно отмечают, что даже нестандартные заводские пароли не всегда спасают, если их шаблон предсказуем. Для операторов хостинга, частных облаков и GPU-кластеров это плохая новость: один открытый интерфейс управления может стать входом в более широкий контур.
Компрометация BMC опаснее обычного взлома сервера
Если атакующий получает доступ к BMC, он контролирует не только ОС, но и саму плоскость управления оборудованием. На практике это означает возможность перезагружать сервер, менять параметры загрузки, подключать свои образы и использовать взломанный узел как точку входа в сеть внеполосного управления.
По оценке CTO Lava Якира Кадкоды, дальше под удар могут попасть другие BMC, системы хранения и внутренние сервисы развёртывания инфраструктуры. В плохо сегментированной среде история быстро перестает быть проблемой одного сервера.
Значение для рынка
Для российских и СНГ-команд вывод довольно приземленный: BMC и IPMI нельзя держать в публичном интернете просто ради удобства дежурной смены. Нужны отдельная сеть управления, доступ только через контролируемые административные маршруты, замена заводских и повторно используемых паролей, а также инвентаризация всего контура внеполосного управления, а не только виртуальных машин, Kubernetes-кластеров и VPN-шлюзов.
Следующий шаг очевиден: чем дольше компании считают сервисную сеть "внутренней по умолчанию", тем выше шанс однажды обнаружить, что у злоумышленника уже есть ключи от серверной. Источник: Dark Reading, описание CVE: MITRE.