Een twintig jaar oude zwakte in het IPMI-protocol brengt nog altijd tienduizenden servers in gevaar. Onderzoekers van beveiligingsbedrijf Lava ontdekten dat meer dan 24.000 publiek bereikbare Baseboard Management Controllers (BMC’s) voldoende authenticatiegegevens prijsgeven om wachtwoorden offline te kraken. Vooral AI-infrastructuren lopen daarbij extra risico.
De kwetsbaarheid, geregistreerd als CVE-2013-4786, zit in het authenticatiemechanisme van IPMI 2.0, een protocol dat sinds 2004 wordt gebruikt voor beheer op afstand van servers. Een aanvaller hoeft volgens BleepingComputer slechts een authenticatiereactie van een BMC op te vragen. Die bevat voldoende informatie om het wachtwoord vervolgens offline te kraken met GPU’s of andere krachtige hardware.
Securityspecialisen van Lava scanden publiek toegankelijke IPMI-diensten op UDP-poort 623 en vonden 36.872 systemen. Bij 24.650 daarvan was voldoende authenticatiemateriaal beschikbaar voor een offline aanval.
De onderzoekers troffen bovendien opvallend veel zwak beveiligde systemen aan. Zo accepteerden 6.240 BMC’s een lege gebruikersnaam tijdens het inloggen. Nog eens 2.340 servers bleken beheerderswachtwoorden te gebruiken die voorkwamen in openbare woordenlijsten. Volgens een door BleepingComputer ingeziene livekaart staat de Verenigde Staten bovenaan met ongeveer 39 procent van alle kwetsbare servers.
Een groot deel van de blootgestelde systemen bestaat uit servers van Supermicro. Deze gebruiken standaard de gebruikersnaam ‘ADMIN’ en een wachtwoord van tien hoofdletters dat op een sticker op de behuizing staat. Ondanks de ogenschijnlijke complexiteit blijkt die vaste structuur offline kraken goed mogelijk te maken.
Risico’s voor AI-omgevingen
Een BMC werkt onafhankelijk van het besturingssysteem en maakt beheer op laag niveau mogelijk, zoals het bijwerken van firmware of het op afstand in- en uitschakelen van servers. Wie controle krijgt over de BMC, kan daardoor ook de fysieke server manipuleren.
Lava waarschuwt dat de impact in AI-omgevingen extra groot kan zijn. “Buitgemaakte inloggegevens blijken in de praktijk vaak ook te werken op meerdere beheerinterfaces binnen dezelfde omgeving. Eén gecompromitteerde BMC kan daardoor dienen als springplank naar de bredere beheeromgeving”, aldus de onderzoekers.
Daarnaast wijzen zij op de gevolgen voor gedeelde GPU-infrastructuur. “Een fysieke GPU-server kan via virtualisatie, GPU-partitionering of andere vormen van gedeeld gebruik meerdere tenants of workloads ondersteunen. In dergelijke omgevingen kan de compromittering van één fysieke server leiden tot verstoring of blootstelling van de workloads van meerdere klanten.”
Losgeldbericht aangetroffen
Tijdens het onderzoek stuitte Lava op een publiek bereikbare HPE iLO 4-interface waarop een losgeldbericht stond met de eis om 0,3 bitcoin te betalen. Volgens de onderzoekers bewijst dat niet dat de kwetsbaarheid op grote schaal wordt misbruikt, maar wel dat beheersystemen actief het doelwit zijn van aanvallers.
Supermicro erkende na melding van Lava het risico en wijst beheerders op het belang van het wijzigen van standaard-BMC-wachtwoorden en het afschermen van beheernetwerken. Ook onderzoekt het bedrijf strengere standaardwachtwoorden voor toekomstige hardware. HPE ontving eveneens een melding, maar reageerde volgens Lava alleen met een automatische ontvangstbevestiging.
Lava adviseert organisaties om IPMI- en Redfish-interfaces nooit rechtstreeks aan internet bloot te stellen, standaardwachtwoorden direct te vervangen, beheernetwerken te isoleren en verouderde IPMI-authenticatie uit te schakelen. Vooral bij AI-infrastructuren met gedeelde GPU-servers kan een gecompromitteerde BMC verstrekkende gevolgen hebben.