AI News AI资讯 4h ago Updated 2h ago 更新于 2小时前 45

Thousands of servers can be backdoored by exploiting buggy motherboard controllers 数千台服务器可通过利用有缺陷的主板控制器被植入后门

HD Moore from runZero uncovered over a dozen new critical vulnerabilities in BMCs sold by major manufacturers including HPE, Supermicro, Dell, Huawei, Lenovo, and Avocent More than 54% of the 86,000+ externally exposed BMCs contained critical vulnerabilities, with ~75,000 still vulnerable to the decade-old CVE-2013-4786 An internal scan of 126,761 BMCs found nearly 29% had one or more critical vulnerabilities, confirming the threat extends deep inside corporate networks Seven distinct vulnerabil BMC(基板管理控制器)作为企业服务器核心管理组件,存在长期被忽视的严重安全漏洞,攻击者可借此实现远程后门植入 研究发现超过12种新型漏洞,涉及HPE、Supermicro、Dell、华为等主流厂商,部分漏洞可追溯至2013年仍未修复 外部扫描发现8.6万台BMC暴露在互联网,其中54%存在关键漏洞;内部扫描12.6万台设备中29%存在高危漏洞 漏洞类型包括IPMI认证绕过、会话加密失效、可预测会话标识符、预认证内存破坏等,攻击链可组合利用 攻击者可通过固件中提取的密钥、默认凭证或离线破解获取管理员权限,实现持久化后门植入

65
Hot 热度
70
Quality 质量
55
Impact 影响力

Analysis 深度分析

TL;DR

  • BMC(基板管理控制器)作为企业服务器核心管理组件,存在长期被忽视的严重安全漏洞,攻击者可借此实现远程后门植入
  • 研究发现超过12种新型漏洞,涉及HPE、Supermicro、Dell、华为等主流厂商,部分漏洞可追溯至2013年仍未修复
  • 外部扫描发现8.6万台BMC暴露在互联网,其中54%存在关键漏洞;内部扫描12.6万台设备中29%存在高危漏洞
  • 漏洞类型包括IPMI认证绕过、会话加密失效、可预测会话标识符、预认证内存破坏等,攻击链可组合利用
  • 攻击者可通过固件中提取的密钥、默认凭证或离线破解获取管理员权限,实现持久化后门植入

为什么值得看

本文揭示了企业数据中心基础设施中一个长期被低估的安全盲区——BMC固件漏洞,对云服务商、数据中心运维团队及网络安全从业者具有重要警示意义。研究数据量化了漏洞的普遍性和可利用性,为制定BMC安全加固策略提供了关键依据。

技术解析

  • BMC架构风险:基板管理控制器作为独立于主服务器的微型计算机,运行自有固件、网络栈和IP地址,提供带外管理能力,但其固件安全长期缺乏有效监控和补丁更新机制
  • IPMI协议缺陷:IPMI 2.0认证协议存在CVE-2013-4786漏洞,允许离线破解管理员密码;认证握手过程可被篡改绕过,会话加密保护可被绕过接受未签名命令
  • 漏洞利用链:攻击者可通过可预测的会话标识符劫持活跃会话,利用预认证内存破坏获取初始访问,再结合固件密钥提取实现权限提升和持久化植入
  • 大规模扫描数据:外部扫描发现86,000+互联网暴露BMC,54%存在关键漏洞;内部扫描126,761台设备中29%存在高危漏洞,75,000台仍受CVE-2013-4786影响
  • 厂商影响范围:HPE iLO、Supermicro、OpenBMC、华为、Dell、Lenovo等主流厂商产品均受影响,HPE默认凭证安全性最差(8位数字/字母),Supermicro和Dell稍好但仍可破解

行业启示

  • 数据中心基础设施安全需从"服务器中心"转向"管理平面中心",BMC等带外管理组件应纳入企业整体安全架构和持续监控体系
  • 厂商应建立固件安全开发生命周期,实施代码审计、漏洞披露响应机制,并强制要求安全随机数生成和强认证机制
  • 企业应立即开展BMC资产盘点,禁用不必要的互联网暴露,强制更改默认凭证,实施网络分段隔离管理流量,并建立固件完整性验证机制

Disclaimer: The above content is generated by AI and is for reference only. 免责声明:以上内容由 AI 生成,仅供参考。

Security 安全 Research 科学研究