Exposición Masiva de BMCs

Investigadores de ciberseguridad han alertado sobre más de 36,000 interfaces de gestión de controladores de placa base (BMC) que exponen el protocolo IPMI a internet. De estos, 24,650 revelan hashes de autenticación antes del inicio de sesión debido a una vulnerabilidad en la especificación IPMI v2.0, identificada como CVE-2013-4786 (puntuación CVSS: 7.5).

Más del 30% de los hashes devueltos estaban asociados con contraseñas que podían recuperarse usando listas de palabras comunes y formatos predecibles de etiquetas de fábrica. La exposición afectó a servidores modernos de Supermicro y HPE operados por proveedores de GPU, incluyendo sistemas que aún usaban contraseñas de fábrica.

Los BMC son procesadores de gestión especializados integrados en la placa base de un servidor. Controlan la alimentación, firmware, acceso remoto a consola, instalación del sistema operativo y recuperación del sistema. Se comunican mediante protocolos como IPMI y Redfish. Debido a su posición privilegiada, los BMC son objetivos atractivos para atacantes que buscan control remoto y persistencia.

Detalles de la Vulnerabilidad

La falla CVE-2013-4786 permite a atacantes remotos obtener hashes de contraseñas de cuentas válidas solicitando una respuesta HMAC-SHA1 del BMC a través del puerto UDP 623. Este hash puede ser descifrado sin conexión. Dell ha confirmado que es un problema inherente de la especificación IPMI v2.0 y que no existe parche.

  • 6,240 BMCs devolvieron material de autenticación para un nombre de usuario vacío que coincidía con una contraseña débil.
  • 2,340 BMCs devolvieron datos para una cuenta nombrada (ADMIN o root) que coincidía con una contraseña de listas públicas.
  • Las contraseñas de fábrica de HPE iLO se recuperaron en menos de un minuto con GPU moderna.
  • Las contraseñas de Supermicro se recuperaron en aproximadamente una hora.

Lava señala que, aunque CVE-2013-4786 no es nueva, el riesgo ha aumentado debido al descifrado acelerado por GPU y al mayor valor de los servidores expuestos en entornos de IA y bare-metal. Se ha detectado actividad de actores de amenazas, incluyendo ransomware que deja notas de extorsión en páginas de inicio de sesión de HPE iLO.

Recomendaciones de Mitigación

  • Bloquear el puerto UDP 623 en el perímetro de la red.
  • Rotar contraseñas de fábrica durante el aprovisionamiento.
  • Deshabilitar opciones heredadas como IPMI 1.5.
  • Restringir el acceso a BMC a una red de gestión privada dedicada.
  • Aplicar controles de acceso de red para que solo sistemas administrativos aprobados puedan alcanzar las interfaces BMC.
Las organizaciones han pasado años endureciendo cargas de trabajo en la nube y sistemas operativos, pero muchas han pasado por alto la infraestructura subyacente. Estos controladores de gestión tienen las llaves de servidores y centros de datos. Una vez comprometidos, los atacantes pueden operar por debajo de la visibilidad de casi cualquier herramienta de seguridad.
Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity