Hơn 24.000 BMC công khai trên Internet làm lộ Hash mật khẩu IPMI trước khi đăng nhập

Các nhà nghiên cứu an ninh mạng vừa đưa ra cảnh báo sau khi phát hiện hơn 36.000 giao diện quản trị Baseboard Management Controller (BMC) để lộ giao thức Intelligent Platform Management Interface (IPMI) trên internet. Trong số 36.872 giao diện quản lý máy chủ chạy IPMI công khai, 24.650 giao diện bị phát hiện làm lộ các hash xác thực bắt nguồn từ mật khẩu trước khi đăng nhập do lỗ hổng trong đặc tả IPMI v2.0.
BMC và giao thức IPMI lộ diện trên internet

Các nhà nghiên cứu an ninh mạng vừa phát đi một cảnh báo sau khi phát hiện hơn 36.000 giao diện quản trị Baseboard Management Controller (BMC) đang để lộ giao thức Intelligent Platform Management Interface (IPMI) trên mạng internet công cộng.

Theo một báo cáo mới từ Lava chia sẻ với The Hacker News, trong số 36.872 giao diện quản lý máy chủ chạy IPMI lộ diện trên internet, có tới 24.650 giao diện bị phát hiện làm lộ các hash xác thực bắt nguồn từ mật khẩu trước khi đăng nhập. Nguyên nhân xuất phát từ chính lỗ hổng trong đặc tả kỹ thuật của IPMI v2.0. Được biết, IPMI v2.0 đã được giới thiệu vào tháng 2 năm 2024 (theo tài liệu nguồn).

Lỗ hổng CVE-2013-4786 và rủi ro từ IPMI v2.0

Vấn đề đang được nhắc tới là CVE-2013-4786 (điểm CVSS: 7.5), một lỗi tiết lộ thông tin nghiêm trọng cho phép kẻ tấn công từ xa lấy được hash mật khẩu của các tài khoản hợp lệ. Sau đó, chúng có thể thực hiện các cuộc tấn công đoán mật khẩu ngoại tuyến (offline password guessing) bằng cách thu thập HMAC từ phản hồi tin nhắn RMCP+ Authenticated Key-Exchange Protocol (RAKP) của BMC.

Theo một khuyến cáo từ Dell: "Đây là một vấn đề cố hữu trong đặc tả kỹ thuật của IPMI v2.0," đồng thời hãng sản xuất máy tính này cũng lưu ý rằng hiện không có bản vá cho lỗi này.

"Hơn 30% số hash thu được có liên quan đến các mật khẩu có thể khôi phục bằng các danh sách từ vựng thông dụng và định dạng nhãn dán khung máy tại nhà máy dễ đoán," nhà nghiên cứu Michael Katchinskiy cho biết. "Sự cố này cũng ảnh hưởng đến các máy chủ Supermicro và HPE hiện đại được vận hành bởi các nhà cung cấp GPU, bao gồm cả những hệ thống vẫn đang sử dụng mật khẩu mặc định của nhà máy."

Vai trò quan trọng và nguy hiểm của BMC

BMC là các bộ xử lý quản lý chuyên dụng được tích hợp trên bo mạch chủ của máy chủ để điều khiển nguồn điện, firmware, truy cập bảng điều khiển từ xa, cài đặt hệ điều hành và phục hồi hệ thống. Chúng cũng đóng vai trò là thành phần quan trọng trong việc tự động hóa trung tâm dữ liệu từ xa, theo dõi thông số phần cứng và hỗ trợ triển khai hàng loạt các bản cập nhật firmware và cấu hình BIOS.

Để truyền các lệnh từ xa đến phần cứng, BMC thường giao tiếp qua các giao thức như IPMI và Redfish. Như công ty bảo mật firmware Eclypsium đã nhấn mạnh vào cuối năm 2022 và đầu năm 2023, vị trí đặc quyền của BMC khiến chúng trở thành mục tiêu tấn công lý tưởng cho các tác nhân xấu muốn giành quyền kiểm soát từ xa và triển khai malware dai dẳng.

Vì BMC hoạt động hoàn toàn độc lập với hệ điều hành máy chủ (cơ chế quản lý Out-of-Band - OOB), kẻ tấn công nếu xâm nhập thành công một BMC bị lộ có thể bỏ qua các biện pháp kiểm soát an ninh truyền thống, tồn tại ngay cả khi cài lại hệ điều hành và duy trì quyền truy cập lâu dài.

"Trong các trung tâm dữ liệu AI hiện đại, nơi cùng một môi trường bare-metal thường lưu trữ nhiều khách thuê (tenants), một BMC bị lộ có thể gây rủi ro cho khối lượng công việc của nhiều tổ chức thông qua cơ sở hạ tầng dùng chung hoặc tấn công leo thang, tạo ra một điểm mù đáng kể trong hạ tầng thúc đẩy sự bùng nổ của trung tâm dữ liệu AI," công ty Israel này cho biết.

Sơ đồ minh họa rủi ro bảo mật BMC

Phương thức khai thác offline

Trọng tâm của nghiên cứu là CVE-2013-4786, một điểm yếu đã tồn tại 20 năm trong IPMI 2.0 mà kẻ tấn công có thể lợi dụng để khôi phục các mật khẩu yếu, mật khẩu dùng lại, mật khẩu mặc định hoặc mật khẩu có định dạng dễ đoán.

Katchinskiy giải thích: "Trong quá trình xác thực, BMC có thể trả về một phản hồi chứa mã xác thực HMAC-SHA1 được tính toán từ mật khẩu tài khoản và các giá trị phiên mà bên yêu cầu đã biết. Một bên từ xa chưa được xác thực nếu tiếp cận được cổng UDP 623 có thể yêu cầu phản hồi này và thử đoán mật khẩu ngoại tuyến. Khác với các nỗ lực đăng nhập trực tuyến lặp đi lặp lại, quá trình ngoại tuyến không yêu cầu gửi yêu cầu mới tới BMC cho mỗi lần thử mật khẩu."

Thống kê đáng báo động

Tính đến ngày 6 tháng 5 năm 2024, một cuộc tìm kiếm trên internet cho các dịch vụ IPMI công khai qua cổng UDP 623 đã phát hiện 36.872 máy chủ duy nhất, trong đó hơn 14.000 máy chủ đặt tại Hoa Kỳ. Các hệ thống còn lại tập trung ở Đức, Trung Quốc, Hà Lan và Vương quốc Anh.

Phân tích sâu hơn cho thấy gần 25.000 hệ thống đã để lộ dữ liệu xác thực trước khi đăng nhập, cho phép bẻ khóa thông tin đăng nhập ngoại tuyến. Đáng lo ngại hơn, có 6.240 BMC đã trả về dữ liệu xác thực cho một tên người dùng trống (khớp với mật khẩu yếu) và 2.340 BMC khác trả về dữ liệu xác thực cho các tài khoản định danh như ADMIN hoặc root (khớp với mật khẩu trong các bộ từ điển công khai).

Trong các thử nghiệm của Lava, mật khẩu mặc định của HPE iLO có thể bị khôi phục trong vòng chưa đầy một phút bằng phần cứng GPU hiện đại. Trong khi đó, mật khẩu mặc định của Supermicro mất khoảng một giờ để khôi phục dù chúng được chỉ định duy nhất cho mỗi máy chủ. Phản hồi về vấn đề này, Supermicro cho biết họ sẽ đánh giá các cải tiến khả thi cho chính sách mật khẩu mặc định trong các phiên bản phần cứng tương lai.

Lava nhận định: "CVE-2013-4786 không mới, nhưng rủi ro xung quanh nó đã thay đổi. Việc bẻ khóa bằng GPU đã giúp khôi phục mật khẩu ngoại tuyến nhanh hơn, trong khi các môi trường AI và bare-metal hiện đại khiến mỗi máy chủ bị lộ trở nên giá trị hơn đối với kẻ tấn công."

Khuyến nghị phòng ngừa

Đã có bằng chứng cho thấy các tác nhân đe dọa đang nhắm mục tiêu vào các giao diện BMC công khai, bao gồm cả các nhóm ransomware để lại ghi chú tống tiền trên trang đăng nhập HPE iLO 4. Từ năm 2020, máy chủ HPE iLO cũng từng bị nhắm tới để triển khai rootkit mang tên iLOBleed.

Để giảm thiểu rủi ro, các chuyên gia khuyến nghị:

  • Chặn cổng UDP 623 tại biên mạng.
  • Thay đổi mật khẩu mặc định của nhà máy ngay khi thiết lập hệ thống.
  • Vô hiệu hóa các tùy chọn cũ hoặc yếu như IPMI 1.5.
  • Giới hạn quyền truy cập BMC trong một mạng quản lý riêng biệt (private management network).
  • Áp dụng các biện pháp kiểm soát truy cập mạng để đảm bảo chỉ các hệ thống quản trị được phê duyệt mới có thể tiếp cận giao diện BMC.

Yakir Kadkoda, CTO và đồng sáng lập của Lava, nhấn mạnh: "Các tổ chức đã dành nhiều năm để thắt chặt bảo mật cho các khối lượng công việc đám mây và hệ điều hành, nhưng nhiều nơi đã bỏ qua lớp hạ tầng nằm bên dưới chúng. Khi hạ tầng AI mở rộng nhanh chóng, việc bảo vệ lớp này đã trở nên cấp thiết hơn bao giờ hết."