Эксперты специализирующейся на кибербезопасности компании runZero обнаружили множество уязвимостей компонентов BMC, посредством которых осуществляется доступ к серверам крупнейших производителей. Открыто большое число векторов атак.
Источник изображения: Boitumelo / unsplash.com
В материнские платы серверов корпоративного класса традиционно встраиваются модули BMC (Baseboard Management Controller) — по сути, миниатюрные компьютеры, предназначенные для удалённого управления этими серверами. Они обеспечивают мониторинг оборудования и выполняют различные задачи, в том числе перезагружают машины, устанавливают обновления и даже операционные системы. При этом сами BMC работают на собственной программной платформе, имеют собственный сетевой стек и даже IP-адрес. При проверке эксперты runZero обнаружили, что на 75 тыс. серверов в BMC до сих пор не закрыта уязвимость CVE-2013-4786 в протоколе аутентификации IPMI 2.0; при сканировании 126 761 BMC выяснилось, что почти 29 % из них имеют одну или несколько критических уязвимостей. Компания установила более десятка новых уязвимостей в модулях BMC на серверах HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и других крупных производителей. Исследователи указали на наиболее частые классы ошибок.
Эксплуатация уязвимостей BMC — это не гипотетический, а вполне осуществимый сценарий: в 2021 году обнаружено вредоносное ПО ILObleed, которое заражало серверы HPE модулем уничтожения данных с жёстких дисков. Переустановкой ОС эту проблему решить невозможно, потому что BMC, по сути, является отдельным компьютером. Производитель исправил эту уязвимость, но не все владельцы серверов установили соответствующие обновления.
Чтобы помочь администраторам защититься от атак на BMC, в runZero разработали утилиту OOBscan для сканирования парка машин и представили несколько рекомендаций по обеспечению безопасности: использовать длинные логины и сложные пароли, отключить протокол IPMI и интерфейс KCS, а также использовать сетевой интерфейс BMC изолированно от основной машины и не включать их в одну виртуальную локальную сеть.