Thousands of servers can be backdoored by exploiting buggy motherboard controllers

TL;DR · AI 摘要
BMC漏洞导致全球数万服务器存在远程被入侵风险,部分漏洞已存在十年且未修复。
核心要点
- HPE等厂商BMC发现12个新漏洞,54%暴露设备含关键漏洞
- 86,000个公网BMC设备被扫描,75,000台存在漏洞风险
- IPMI协议漏洞已存在十年,但修补措施效果有限
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- BMC漏洞与服务器安全
- 漏洞机制
- IPMI协议缺陷
- 固件漏洞(2013年遗留)
- 2026年新发现12个漏洞
- 影响范围
- 86,000公网暴露设备
- 75,000台高危设备
- HPE/Supermicro/Dell等厂商
- 解决方案
- 固件更新
- 网络监控强化
- 供应链安全审查
金句 / Highlights
值得收藏与分享的关键句。
BMC漏洞形成'未被监控、未被修补的并行攻击面',比多数人意识到的更易被利用
外部扫描发现86,000个暴露BMC设备,其中54%含关键漏洞
2013年预警的漏洞至今仍存在,部分厂商修补措施无效
数千台服务器可能因主板控制器漏洞被植入后门 - Ars Technica
带外管理;被忽视的威胁
数千台服务器可能因主板控制器漏洞被植入后门
全球主要制造商的基板管理控制器存在严重的安全隐患。
–
2026年8月5日 下午6:35
|
54
布满锁闭玻璃服务器机架的数据中心走廊,机架内装有闪烁的电子网络设备。
图片来源:Getty Images
按钮
文本设置
面板
正文文本
字号
小号
标准
大号
宽度
*
宽屏
链接颜色
橙色
- 仅限订阅者
了解更多
最小化至导航栏
据周三发表的研究显示,全球主要制造商销售的数十万台联网服务器可能通过利用系统主板深处存在的关键漏洞(其中一些已存在十多年)被远程植入后门。
基板管理控制器(BMC)是嵌入几乎所有企业服务器主板中的微型计算机。这些微控制器通常简称为BMC,运行着自己的操作系统固件、网络协议栈和IP地址。管理员依赖它们来监控大规模服务器机群的物理状态,并执行各种任务,包括重启机器、安装更新,甚至重新安装操作系统。BMC提供所谓的"无灯操作"(lights out)和"带外管理"(out-of-band management),因为即使所连接的服务器关闭或无响应时,它们仍能正常工作。
一个"普遍、监控不足、补丁不足的并行攻击面"
自2013年以来,研究人员就警告称,BMC为黑客提供了深入且持久访问数据中心的绝佳机会。主要问题在于IPMI协议,该协议使BMC能够独立于服务器运行并执行管理任务。这些固件中的漏洞使攻击者能够远程在控制器上执行恶意代码,并从那里感染其所管理的服务器。
周三在拉斯维加斯举行的Black Hat安全会议上发表的研究显示,自那时以来情况几乎没有改善。固件安全专家、安全公司runZero的CEO兼创始人HD Moore发现,HPE、Supermicro、Avocent、华为、联想、戴尔等公司销售的BMC中存在十余个新漏洞。Moore还发现,尽管有修复措施,但他2013年警告过的部分漏洞仍然存在。
"最终结果是一个普遍存在于互联网和企业网络内部的并行攻击面,这个攻击面监控不足、补丁不足,且比许多人意识到的更具可利用性," Moore在演讲前的电子邮件中写道。
为突出并量化这一威胁,Moore主导了两次大规模扫描。一次扫描了互联网连接的BMC,另一次则对企业网络内部的设备进行了扫描。外部扫描发现了86000多个向公众暴露管理服务的BMC,其中54%以上的设备包含一个或多个关键漏洞。多达75000个设备仍然容易受到CVE-2013-4786漏洞的影响,该漏洞存在于IPMI 2.0认证协议中,使攻击者能够离线破解管理员级BMC账户密码。与此同时,对126761个BMC的内部扫描发现,近29%的设备存在一个或多个关键漏洞。
每日增长的漏洞列表
在此次事件发生前,Moore发现的新漏洞数量呈逐日增长趋势,使得具体数字难以统计。由于研究人员在BMC厂商有足够时间修复漏洞前会保密漏洞细节,因此他无法单独披露其中许多漏洞。总体而言,部分漏洞类别包括:
- IPMI认证握手中的缺陷。攻击者可以修改预设的消息交换顺序,从而绕过认证要求。这为攻击者提供了进入BMC的有限立足点。攻击者随后可通过利用其他漏洞获得管理权限。受影响产品包括HPE iLO、Supermicro、OpenBMC以及H3C和Nvidia基于OpenBMC的衍生产品。
- IPMI会话中未能强制实施完整性与加密保护。“设备会根据攻击者数据包头部自行决定是否进行认证和解密,而非依据会话协商的算法,因此在安全会话中仍可接受未签名、未加密的命令”,Moore表示。他开发的概念验证攻击利用此类漏洞,将原本无法单独利用的问题“串联成完整的会话”。受影响厂商包括HPE、Supermicro和Intel(旧版)。
- 可预测的会话标识符。会话令牌由计数器或时钟生成,而非安全随机源。这使攻击者能够预测并接管其他用户的实时BMC会话,覆盖IPMI服务和基于浏览器的KVM控制台。两个最严重的漏洞均存在于Supermicro系统中。
- 认证前的内存损坏漏洞。管理SSH服务中的长度验证错误在认证前即可被触发,可被驱动执行恶意代码。Moore在HPE iLO系统中发现了这些漏洞。
- 存在未签名或攻击者可控的固件及未强制实施的配置完整性。已认证管理员可安装持久性植入程序或替换用于验证固件的密钥。这些漏洞可与其他认证绕过和权限提升漏洞串联利用。受影响厂商包括Supermicro、H3C和Dell。
- 可从固件中恢复的密钥作为实时凭证使用。可从公开固件中提取的密钥和常量可用于认证或解密BMC流量。受影响厂商包括Supermicro、OpenBMC、华为和Dell。
- 默认及出厂随机凭证可能因CVE-2013-4786漏洞导致的哈希泄露而被破解。设备经常继续使用默认凭证。即使在发货前已更改凭证,出厂随机密码的小密钥空间仍使其在离线破解攻击中可被恢复。受影响厂商包括HPE、Supermicro和Dell。HPE的情况最严重(8位数字或字母数字组合),而Supermicro和Dell使用稍长的默认值,这会增加攻击成本并可能延迟明文恢复数小时至数天,具体取决于可用计算资源。
尽管许多漏洞需要在认证后才能利用,但Moore发现的少量预认证漏洞通常足以满足这一条件。在其他情况下,黑客只要获得对BMC的有限访问权限,就可以利用它安装旧版、未打补丁或被植入后门的固件镜像。随后,黑客可以利用对操作系统的控制权进一步篡改BMC。
利用BMC漏洞并非仅仅是理论上的可能性。2021年,研究人员发现了一个名为ILObleed的恶意植入物,它通过擦除固件感染了HPE服务器,导致硬盘上存储的数据被销毁。即使管理员重新安装操作系统、更换硬盘或采取其他常见的消毒措施,ILObleed仍能保持完整并重新激活硬盘擦除攻击。攻击者在此次行动中利用的漏洞早在四年前已被HPE BMC修复,但受感染设备上并未安装该补丁。
去年,网络安全与基础设施安全局(Cybersecurity and Infrastructure Security Agency)将一个存在于AMI BMC中的关键漏洞添加到其已知被利用漏洞列表中。
Moore发布了一个名为OOBscan的开源工具。管理员可以使用它扫描整个服务器集群,以检测他整理的不断增长的BMC漏洞列表。除了运行OOBscan,管理员还可以通过以下方式防御大多数此类攻击:
- 设置长且唯一的*用户名*和长且复杂的密码
- 尽可能禁用IPMI
- 尽可能禁用KCS(阻止对BMC的主机侧访问)
- 单独隔离每个BMC网卡,避免将多个网卡放置在共享VLAN中
“BMC仍然是一个被低估的风险,”Moore写道。“这项工作表明,生态系统在代码质量和架构方面远远落后于当前水平。”
高级安全编辑
Dan Goodin是Ars Technica的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码方面的报道。在空闲时间,他喜欢园艺、烹饪以及关注独立音乐场景。Dan目前常驻旧金山。您可以通过以下链接关注他:
here
在Mastodon上和
在Bluesky上。您可以通过Signal联系他,联系方式为DanArs.82。
54条评论