几乎每台服务器内部都潜藏着一个可能危及企业网络安全的后门。
基板管理控制器(BMC)是嵌入服务器主板的硬件,可在独立于主机操作系统的情况下提供远程电源控制、控制台访问和固件更新功能。IPMI是访问BMC最常用的协议。
在DEF CON 34安全大会上,runZero联合创始人、安全研究员HD Moore披露了一批尚未修复的漏洞,涵盖HPE iLO、Supermicro IPMI、戴尔iDRAC 10以及开源项目OpenBMC。Moore在演讲中公布的漏洞总数达123个,整理为针对八家厂商的35份漏洞通告草案。
Moore自2013年Dan Farmer最初研究IPMI密码泄露问题起便持续追踪BMC安全状况。今年的研究发现,相关安全风险非但没有改善,反而愈发严峻。部分受影响设备搭载价值百万美元的GPU硬件,却可通过无需任何密码的网页登录直接访问。
Moore在DEF CON演讲中指出:"这些设备实际上是通往真实硬件的官方后门。"
网络配置失误让数万台设备暴露在互联网上
许多服务器出厂时只配备一个物理网络端口,由主机与BMC共享使用。一旦设备配置重置或发生校验和错误,BMC就会通过该端口所在子网的DHCP自动获取IP地址。
"通常是因为有人操作失误,把DHCP分配给了错误的网卡,"Moore解释道,这也正是研究人员持续发现数以万计控制器暴露在公网上的原因。
研究团队对全部IPv4地址段发起全网扫描,结合Shodan查询,共发现约5.1万台设备响应IPMI请求。其中约2.3万至2.5万台设备无需任何身份验证即可返回可破解的密码哈希值。对runZero客户内部网络的抽样检测显示,情况更不容乐观——这些内网本就从未设计为可从外部扫描访问。
本次研究还显示,这类设备被攻破的难度大幅降低。在此次漏洞披露之前,内网中约12%的BMC无需破解任何凭据即可直接访问;新漏洞披露后,这一比例攀升至约三分之一。在面向互联网的设备中,可被轻易利用的比例则从约8%上升至21%。一旦攻击者通过BMC取得访问权限,服务器自身的防护措施便形同虚设。
"服务器本身有多安全已经无关紧要了,"Moore说。
漏洞类型与技术细节
Moore披露的多个漏洞无需任何凭据即可触发,最终可实现对主机服务器(而非仅限BMC)的代码执行。相关底层缺陷主要归纳为以下几类:
RAKP状态转换漏洞:RAKP(远程认证密钥交换协议)是IPMI 2.0用于会话认证的挑战-响应握手机制。跳过或打乱其步骤顺序,攻击者即可利用内存中残留的数据完成身份验证。
类型混淆:以某种认证模式发起的会话,最终复用了本属于另一种模式的凭据。
厂商专属后门模式:Supermicro为防止密码哈希泄露而内置了一个硬编码密码,但这一修复措施本身却成了新的绕过途径。
会话重标记:共享同一标识符的两个会话可被用于将低权限账户提升至管理员级别。
完整性与加密绕过:即便双方已协商要求加密的密码套件,设备仍会接受未加密的命令。
Moore特别点名了OpenBMC项目。OpenBMC是被Supermicro新一代产品、英伟达BlueField、英特尔、谷歌及其他超大规模云厂商共同采用的开源固件项目。由于代码共享,认证流程中的漏洞不会局限于单一厂商,而是会同时影响所有基于该代码库构建的产品。该漏洞允许攻击者在握手阶段故意设置无效的权限级别,以任意用户身份完成认证,导致会话回退至OpenBMC代码中内置的默认密钥,而非使用真实密码。
缓解措施
尽管IPMI存在多种可被利用的漏洞,网络团队仍可采取以下措施降低风险:
隔离管理流量:将BMC流量划入独立VLAN,可防止预认证阶段的漏洞扩散至其他网络段。
使用独立管理网卡:共享端口会使BMC与生产服务器处于同一交换机端口和访问控制列表下,增加意外暴露的概率。
在不需要时禁用KCS:KCS(键盘控制器样式)是一种带内通道,允许主机操作系统无需独立凭据、直接通过IPMI工具与自身BMC通信。保持开启状态会为拥有主机root权限的任何人提供直达BMC的通道。
为每台设备设置独立凭据:共享密码或默认密码仍是RAKP哈希泄露的最快途径。
在可能的情况下优先使用Redfish替代IPMI:关闭IPMI可消除大部分攻击面,但该变更应在网络层面强制执行,而非仅依赖管理界面设置。Redfish是更新一代的服务器管理标准。
与本次漏洞披露同步,runZero发布了开源工具OOBscan,可自动运行上述绕过技术进行检测,项目地址为GitHub:https://github.com/runZeroInc/oobscan。
"从我们的角度来看,可以说我们赢了,"Moore表示,"全球绝大多数IPMI设备,现在都可以从零开始,完成完整认证,进而接管启动流程,最终控制主机操作系统。"
Q&A
Q1:IPMI和BMC是什么,为什么会成为安全隐患?
A:BMC(基板管理控制器)是嵌入服务器主板的硬件,IPMI是访问BMC最常用的协议。它们可以在独立于主机操作系统的情况下远程控制服务器,正因如此,一旦存在漏洞,攻击者可以完全绕过服务器自身的安全防护,直接控制底层硬件,相当于一个"官方后门"。
Q2:DEF CON披露的IPMI漏洞影响哪些厂商和设备?
A:本次漏洞共涉及HPE iLO、Supermicro IPMI、戴尔iDRAC 10以及开源项目OpenBMC,共整理出123个已确认漏洞,形成35份漏洞通告草案,涵盖八家厂商。其中OpenBMC影响范围最广,因为英伟达BlueField、英特尔、谷歌等超大规模云厂商均在使用该项目代码。
Q3:企业如何防范IPMI相关漏洞?
A:主要措施包括:将BMC流量单独划入VLAN进行隔离;为BMC配置独立的物理管理网卡;在不使用时禁用KCS通道;为每台设备设置唯一凭据,避免使用默认密码;在条件允许的情况下,用更安全的Redfish协议替代IPMI,并在网络层面强制执行。此外,可使用runZero发布的开源工具OOBscan对内网设备进行自动化检测。
