Повече от 24 000 сървъра, изложени на публичен интернет, изпускат хешове за удостоверяване на пароли поради 20-годишна уязвимост в техния интерфейс за бордово управление (Baseboard Management Controller – BMC).
При поне една трета от тях изследователите са успели да открият правилната парола, използвайки речници и шаблоните от фабричните стикери за идентификационни данни по подразбиране.
Изложените сървъри са уязвими към CVE-2013-4786 – слабост в удостоверяването на IPMI 2.0, произтичаща от протокол, въведен през 2004 г.
Този проблем със сигурността позволява на атакуващите да поискат отговор за удостоверяване, който може да бъде използван за разбиване на паролата офлайн с помощта на специализирани конфигурации с графични процесори (GPU) или подобни системи.
BMC са процесори, вградени в дънната платка на сървъра, които позволяват на администраторите да управляват системата дистанционно и независимо от операционната система. Те поддържат действия на ниско ниво, като включване/изключване на сървъри, актуализиране на фърмуер или монтиране на виртуални медийни носители.
Достъпът до BMC може да даде на атакуващите контрол над физическите сървъри, позволявайки им да променят настройки на ниско ниво, да прилагат злонамерени актуализации на фърмуера и да компрометират системата на ниво, което не се наблюдава от решенията за сигурност.
Изследователи от стартъпа за киберсигурност и инфраструктура Lava твърдят, че в реални условия възстановените идентификационни данни могат да работят в множество интерфейси за управление в рамките на една и съща среда, и че един компрометиран BMC може да послужи като отправна точка за достъп до по-широката равнина на управление.
В среди с изкуствен интелект (AI) с лошо сегментирана инфраструктура, атакуващите биха могли да засегнат множество клиенти едновременно.
„Физически GPU сървър може да поддържа множество клиенти или работни натоварвания чрез виртуализация, разделяне на GPU или други механизми за споделяне“, казва изследователите от Lava. „В такива среди компрометирането на един физически сървър може да наруши работата или да изложи на риск работните среди на няколко клиенти.“
Търсейки публично достъпни IPMI услуги на UDP порт 623, изследователите са открили 36 872 изложени в интернет хоста. От тях 24 650 са разкрили автентификационни данни, извлечени от пароли, които могат да се използват за извършване на атаки за офлайн разбиване на пароли.
Според изследователите от Lava, 6240 от хостовете са приемали празно потребителско име при удостоверяване, а последващите тестове са потвърдили, че те също са били защитени със слаби пароли.
Общо 2340 инстанции са използвали слаби администраторски пароли, които съвпадат с публични речници, което ги прави изключително лесни за пробив.
На картата на експозиция в реално време, видяна от BleepingComputer, САЩ са на първо място в списъка с 39% от уязвимите сървъри.
Изследователите от Lava отбелязват, че голям брой от откритите онлайн BMC системи са на Supermicro, защитени с 10-символна парола с главни букви, отпечатана върху етикета на шасито, като потребителското име във всички случаи е било „ADMIN“.
Те твърдят, че макар този формат теоретично да предоставя достатъчно голямо пространство от възможности, неговата ограничена структура все пак прави офлайн разбиването практично.
За сравнение, изследователите изчисляват, че възстановяването на фабрична парола на HPE би отнело около 1 ден за всеки прихванат отговор (отговор за удостоверяване, получен по време на IPMI ръкостискането) на система с Apple M3.
Lava съобщава, че по време на изследването си е открила изложена в интернет страница за вход на HPE iLO 4, показваща съобщение за откуп с искане за 0,3 BTC.
Въпреки че това не е доказателство за широкоразпространена експлоатация или успешни опити, то показва, че в момента се извършва известна злонамерена дейност.
Изследователите са уведомили Supermicro през юни. Компанията е признала риска, но е отбелязала, че официалните насоки за администратори препоръчват промяна на фабричните BMC пароли и изолиране на мрежите за управление.
Производителят все пак заяви, че ще преразгледа политиките за по-силни пароли по подразбиране за бъдещи хардуерни версии.
Lava също така е уведомила HPE, но е получила само стандартен автоматичен отговор и не е последвала комуникация от екипа по сигурността на доставчика.
Изследователите препоръчват протоколите IPMI и Redfish да се държат извън публичния интернет, да се променят фабричните BMC пароли, да се ограничи достъпът до изолирани мрежи за управление и да се изключи остарялото IPMI удостоверяване.