بیش از ۲۴۰۰۰ سرور آنلاین در اینترنت به دلیل یک آسیبپذیری ۲۰ ساله در رابط کاربری Baseboard Management Controller (BMC) خود، هشهای رمز عبور احراز هویت را فاش میکنند.
برای حداقل یک سوم از آنها، محققان توانستند با استفاده از الگوهای پیش فرض و روی برچسبهای کارخانه برای اعتبارنامههای پیشفرض، رمز عبور صحیح را پیدا کنند.
سرورهای در معرض خطر CVE-2013-4786، یک ضعف احراز هویت IPMI 2.0 که ریشه در پروتکلی دارد و در سال ۲۰۰۴ معرفی شد، دارند.
این مشکل امنیتی به مهاجمان اجازه میدهد تا یک پاسخ احراز هویت درخواست کنند که میتواند برای شکستن رمز عبور به صورت آفلاین با استفاده از دستگاههای اختصاصی GPU یا تنظیمات مشابه استفاده شود.
BMCها و خطرات سرور
BMCها پردازندههایی هستند که در مادربرد سرور تعبیه شدهاند و به مدیران اجازه میدهند سیستم را از راه دور و مستقل از سیستم عامل مدیریت کنند. آنها از اقدامات سطح پایین مانند روشن یا خاموش کردن سرورها، بهروزرسانی میانافزار یا نصب رسانههای مجازی پشتیبانی میکنند.
دسترسی به BMCها میتواند به مهاجمان کنترل سرورهای فیزیکی را بدهد، به آنها اجازه دهد پیکربندیهای سطح پایین را تغییر دهند، بهروزرسانیهای مخرب میانافزار را اعمال کنند و سیستم را در لایهای که توسط راهحلهای امنیتی نظارت نمیشود، به خطر بیندازند.
محققان میگویند که در محیطهای واقعی، اعتبارنامههای بازیابی شده ممکن است در چندین رابط مدیریتی در یک محیط کار کنند و یک BMC به خطر افتاده میتواند به عنوان یک نقطه محوری برای صفحه مدیریت گستردهتر عمل کند.
در محیطهای هوش مصنوعی با زیرساختهای ضعیف، مهاجمان میتوانند به طور همزمان بر چندین tenant تأثیر بگذارند.
به گفته محققین، یک سرور GPU فیزیکی میتواند از طریق مجازیسازی، پارتیشنبندی GPU یا سایر مکانیسمهای اشتراکگذاری، از چندین tennat یا workload پشتیبانی کند.

«در آن محیطها، نفوذ به یک سرور فیزیکی میتواند workloadهای چندین مشتری را مختل یا در معرض خطر قرار دهد.»
افشای گسترده
با جستجوی سرویسهای IPMI قابل دسترس عمومی روی UDP پورت 623 ، محققان ۳۶,۸۷۲ میزبان آنلاین در اینترنت را یافتند. از این تعداد، ۲۴۶۵۰ مورد، محتوای احراز هویت مشتق شده از رمز عبور را افشا کردند که میتوانند برای انجام حملات شکستن رمز عبور آفلاین مورد استفاده قرار گیرد.
به گفته محققان، ۶۲۴۰ مورد از میزبانها در حین احراز هویت، نام کاربری خالی را پذیرفتند و آزمایشهای بعدی تأیید کرد که آنها نیز توسط رمزهای عبور ضعیف محافظت میشوند.
تعدادی از ۲۳۴۰ مورد از رمزهای عبور ضعیف ادمین استفاده میکردند که نفوذ به آنها را بسیار آسان میکرد.
محققان خاطرنشان میکنند که تعداد زیادی از BMCهایی که به صورت آنلاین افشا شدهاند، سیستمهای Supermicro هستند که توسط یک رمز عبور ۱۰ کاراکتری با حروف بزرگ چاپ شده روی برچسب شاسی محافظت میشوند و در همه موارد نام کاربری “ADMIN” است!
برای مقایسه، محققان تخمین زدند که بازیابی رمز عبور کارخانه HPE به ازای هر پاسخ ضبط شده (پاسخ احراز هویت به دست آمده در طول فرآیند IPMI handshake) در یک سیستم Apple M3 حدود ۱ روز طول میکشد.

فعالیت و پاسخ
طبق گزارش LAVA این گروه در طول تحقیقات خود، یک صفحه ورود به سیستم HPE iLO 4 که در اینترنت در دسترس بود را پیدا کرده که یک یادداشت باجخواهی با مبلغ 0.3 بیتکوین را نشان میدهد.
با اینکه نمی توان گفت فعالیت گسترده سوءاستفاده یا حتی تلاشهای موفقیتآمیز زیاد بوده اما همین موضوع نشان میدهد که حداقل برخی فعالیتهای مخرب در حال انجام است.

محققان در ماه ژوئن به Supermicro اطلاع دادند و این شرکت وجود این آسیب پذیری را تایید کرد همچنین دستورالعملهای رسمی برای ادمین، تغییر رمزهای عبور پیشفرض BMC و ایزوله کردن شبکههای مدیریتی را توصیه میکند. محققان توصیه میکنند IPMI و Redfish را از اینترنت عمومی دور نگه دارید، رمزهای عبور پیش فرض BMC را تغییر دهید، دسترسی به شبکههای مدیریتی ایزوله را محدود کنید.
منبع: