22 år gammal IPMI-sårbarhet exponerar lösenordshashar från 24 000 servrar
Forskning från Lava har avslöjat att ett fel i en serverhanteringsfunktion exponera inloggningsuppgifter från tusentals internetanslutna servrar. Forskarna fann ett stort antal BMC-gränssnitt med IPMI som returnerade inloggningsuppgifter utan autentisering. Detta är kopplat till en gammal sårbarh...
Säkerhetsforskare från Lava har upptäckt att nästan 25 000 internetexponerade servrar läcker lösenordshashar genom en 22 år gammal sårbarhet i ett vanligt serverhanteringsprotokoll.
Forskarna skannade internet och hittade 36 872 publikt tillgängliga BMC-gränssnitt (Baseboard Management Controller) som använder protokollet IPMI (Intelligent Platform Management Interface). Av dessa returnerade 24 650 stycken lösenordshashar utan att kräva någon autentisering.
BMC ger full kontroll över servrar
En BMC är en liten hanteringsdator som sitter på serverns moderkort. Den låter administratörer starta om maskiner, öppna fjärrkonsoler, installera operativsystem och uppdatera firmware, även när servern är avstängd. Dessa funktioner gör exponerade BMC-gränssnitt till attraktiva mål för angripare som vill få kontroll över servrar utan att gå via operativsystemet, där säkerhetsprogramvara normalt övervakar aktivitet.
Problemet spåras till CVE-2013-4786, en svaghet i IPMI 2.0-autentiseringen. Protokollet lanserades 2004, men sårbarheten fick sitt CVE-nummer först 2013. När en angripare skickar en autentiseringsförfrågan svarar en sårbar BMC med ett kryptografiskt värde som bygger på kontots lösenord. Värdet avslöjar inte lösenordet direkt, men gör det möjligt att testa lösenordsgissningar offline utan att kontakta servern upprepade gånger.
Svaga och fabriksinställda lösenord knäcktes snabbt
Svaga lösenord gjorde många av de inhämtade hasharna enkla att knäcka. Lava hittade 6 240 system som accepterade tomt användarnamn och hade ett svagt lösenord. Ytterligare 2 340 system hade namngivna konton som ADMIN eller root med lösenord som matchade vanliga ordlistor. Forskarna uppger att många av dessa lösenord knäcktes på bara några minuter.
Även fabrikslösenord visade sig sårbara. Vissa Supermicro-system använder tio versaler tryckta på en klisterlapp på chassit, medan vissa HPE iLO-system använder åtta versaler och siffror. Att känna till dessa fasta format minskar antalet kombinationer som behöver testas drastiskt.
Under kontrollerade tester lyckades Lava återskapa fabrikslösenord för två moderna Supermicro-servrar hos en GPU-leverantör. Forskarna loggade aldrig in på systemen, och leverantören åtgärdade exponeringen efter att ha kontaktats.
Rekommendationer
Lava rekommenderar att blockera publik åtkomst till UDP-port 623 och placera BMC-gränssnitt på privata administrationsnätverk som endast nås via VPN eller bastion-server. Organisationer bör också byta ut fabrikslösenord, inaktivera anonyma konton, tillämpa firmwareuppdateringar och övervaka hanteringsnätverk separat från vanlig servertrafik.
Eftersom sårbarheten ligger i själva IPMI 2.0-protokollet kan åtgärder kräva att IPMI över LAN inaktiveras helt, snarare än att förlita sig på en programvarufix.