3.6 萬個 IPMI 介面公開上網:公司同 homelab 有 iDRAC、iLO 要即刻查咩
Tech News

3.6 萬個 IPMI 介面公開上網:公司同 homelab 有 iDRAC、iLO 要即刻查咩

圖片:via iThome — https://www.ithome.com.tw/news/177723
TechLab 編輯部(譯)·

舊協定洩漏驗證資料,GPU 令離線猜密碼快到實際可行

如果你公司機房或者 homelab 仲有 IPMI、iDRAC、iLO,呢單唔適合當成普通舊漏洞翻炒。iThome 報道引用資安公司 Lava 嘅研究,話全球有 36,872 個 IPMI 管理介面直接連住公網,當中 24,650 個會喺用戶登入完成前,交出可以畀人離線猜密碼嘅驗證資料。TechLab 冇自行掃描公網或者測試相關設備;以下數字同破解時間都來自 Lava,亦唔可以用嚟推算香港有幾多部機受影響。

BMC 權限高過一般後台

BMC 係獨立於主機作業系統嘅管理控制器,server 就算未開機、hang 咗或者個 OS 已經壞咗,管理員仍然可以用佢開關機、睇遠端畫面、掛載安裝媒體、改底層設定同更新韌體。Dell 叫呢套功能做 iDRAC,HPE 叫 iLO,Supermicro 就直接提供 BMC/IPMI 管理。帳號一旦失守,攻擊者攞到嘅唔只係一個網頁後台,仲可能踩入平時 endpoint 保安軟件睇唔到嘅管理層,處理事故時亦難搞得多。

一部 server 四周俾多個人用槍指住,象徵 BMC 管理介面暴露後面對多方攻擊

圖片:Lava

CVE 係 2013 年嘅舊問題,今次新聞重點係對外暴露嘅規模

NVD 記錄顯示,CVE-2013-4786 早喺 2013 年已經公開,根源係 IPMI 2.0 嘅 RAKP 驗證設計。部分 BMC 會喺驗證完成前,回傳由密碼同連線資料計出嘅 HMAC;攞到呢份資料之後,密碼猜測可以留喺攻擊者自己部機做,唔使每試一個密碼都再撞一次 server。咁樣會繞過常見嘅登入失敗鎖定,管理員亦未必會喺 BMC log 見到密集撞密碼紀錄。GPU 冇改變漏洞本身,但就大幅壓縮咗離線運算所用嘅時間。

HPE iLO 5 server 管理介面,顯示硬件狀態、韌體版本同遠端管理選項

圖片:Lava

36,872 部係一次掃描結果,唔係全球完整普查

Lava 話佢哋喺 2026 年 5 月 6 日用 Shodan 尋找公開嘅 IPMI 服務,得到 36,872 個獨立 IP;5 月至 7 月重複量度期間,每日平均再見到約 60 個之前未出現過嘅 IP。團隊之後檢查登入前可見嘅設定同驗證回應,發現 24,650 個 endpoint 會交出至少一份 RAKP 回應。當中 6,240 個空白用戶名稱回應配對到弱密碼,另外 2,340 個 ADMIN、root 等具名帳號配對到公開常見密碼清單。Lava 表示冇用搵到嘅密碼登入目標設備,亦冇對整批系統做完整暴力猜測。

獨立出廠密碼都可能唔夠硬

值得留意嘅背景係,Supermicro 由 2019 年起已為部分產品改用每部機獨有嘅 BMC 出廠密碼,但 Lava 指格式固定為 10 個大寫英文字母,總共約 141 萬億種組合。研究團隊估算,一部配備八張現代 GPU 嘅 server,大約一個鐘就可以試完整個組合範圍;佢哋亦喺獲准測試嘅範圍內,還原到兩部 2023 年 Supermicro server 嘅出廠格式密碼。Lava 自家 HPE iLO lab 測試就話,八張 RTX 6000 PRO 處理另一種固定格式時,每份回應約用 32 秒。實際速度會跟密碼格式、GPU 同實作改變,但結論幾清楚:「每部機唔同密碼」唔代表固定格式抵得住針對式離線運算。

公司同 homelab 而家先查四樣嘢

  1. 先搵晒有冇管理介面直接對外。 盤點所有 IPMI、iDRAC、iLO、XClarity、Redfish 同 BMC Web 介面,確認公網防火牆同 router 有冇放行相關服務。唔好淨係望 dedicated BMC 網口;部分 server 可以經 shared LAN 接入 BMC,拔走獨立管理線都未必代表外面連唔到。發現直接對外就先封鎖,再查相關 log 同帳號狀態。

  2. 換走預設、弱同重用密碼。 每部 BMC 用獨立長密碼,移除唔用嘅預設帳號、匿名帳號同舊管理員帳號,再檢查有冇多人共用同一組 credentials。舊設備做過 factory reset 後,密碼有機會回復出廠設定,所以唔可以只靠當年部署嗰份紀錄,最好逐部重新核對。

  3. 收窄管理路徑。 BMC 應放入獨立管理 VLAN 或實體管理網段,遠端管理員經 VPN、bastion host 或受控管理主機先入到,再用 ACL 限定獲批來源。生產 server、員工電腦同訪客網段唔應該直接摸到 BMC;管理網段本身亦要有獨立監察,避免一部失守後橫向撞到成排 server。

  4. 按品牌同型號更新 BMC 韌體。 查清楚每塊主板、iDRAC、iLO 同 BMC 嘅實際版本,跟廠商公告更新,停用唔用嘅舊 IPMI 模式、弱 cipher、匿名登入同不安全服務。不同品牌、世代同授權功能差異好大,唔好假設一個設定適用晒全部機。韌體更新要做;不過 CVE 根源涉及 IPMI 2.0 驗證設計,隔離管理介面同換走可預測密碼仍然係必要措施。

今次最實際嘅優先次序係先封住公網入口,再輪換帳號密碼,跟住整理管理網段同韌體版本。用緊舊 server 嘅公司 IT 同 homelab 管理員,尤其要重新檢查 factory reset、shared LAN 同多年冇郁過嘅 BMC 設定。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook