許多工程師在維護伺服器時,習慣將注意力放在作業系統(OS)的安全性或應用程式的漏洞修補上,但往往忽略了更底層的硬體管理層。近期有研究指出,全球有超過兩萬台伺服器的 BMC 管理介面直接暴露在公網上,且因為一個存在已久的協議漏洞,讓攻擊者可以在不登入的情況下直接獲取密碼雜湊值,進而透過離線破解手段奪取伺服器的最高控制權。
首先我們需要理解什麼是 BMC 與 IPMI。BMC 即 Baseboard Management Controller,是內嵌在伺服器主機板上的一個獨立微控制器。它擁有自己的 CPU、記憶體與網路介面,實現了所謂的帶外管理 Out-of-Band Management。這意味著即使伺服器處於關機狀態,或者作業系統崩潰,管理員依然可以透過 BMC 遠端開關機、安裝 OS、更新 BIOS 或監控硬體溫度。而 IPMI 則是讓管理員與 BMC 通訊的標準協定。
這次被討論的核心問題是 CVE-2013-4786。這是一個存在於 IPMI v2.0 規範本身的問題,而非單一廠商的程式碼錯誤。在 IPMI v2.0 的認證過程中,當客戶端請求登入時,BMC 會回傳一個包含 HMAC-SHA1 認證碼的訊息。這個 HMAC 是利用帳號密碼與隨機值計算而成的。
對於初級工程師來說,最危險的地方在於:攻擊者不需要正確的密碼就能觸發這個回傳機制。只要能存取伺服器的 UDP 623 埠,攻擊者就能拿到這個雜湊值,然後將其帶回自己的電腦進行離線破解。離線破解與在網頁登入介面嘗試密碼不同,它不會觸發帳號鎖定機制,也不會被日誌記錄,攻擊者可以使用強大的 GPU 算力每秒嘗試數百萬組密碼。
研究發現,許多伺服器依然使用出廠預設密碼,或者使用可預測的格式(例如貼在機殼上的標籤密碼)。在實際測試中,某些品牌如 HPE iLO 的出廠密碼在現代 GPU 的運算下,僅需一分鐘即可破解;而 Supermicro 的設備雖然每台密碼不同,但約一小時內也能被攻破。
為什麼 BMC 被攻破會比 OS 被攻破更可怕?因為 BMC 處於伺服器的最底層,它的權限高於作業系統。如果攻擊者掌控了 BMC,他們可以繞過所有 OS 層級的防火牆與安全軟體,甚至在 OS 重新安裝後依然維持存取權限(Persistence)。在目前的 AI 資料中心環境中,許多實體機(Bare-metal)被多個租戶共享,一旦一台 BMC 淪陷,可能會導致整個基礎設施的橫向移動,影響多個組織的運算工作負載。
面對這個無法透過單一補丁修復的協定缺陷,實務上的防禦建議如下:
第一,絕對禁止將 BMC 的管理介面(尤其是 UDP 623 埠)暴露在公網上。這應該是基礎設施安全的第一條紅線。
第二,建立專用的管理網路。將 BMC 介面隔離在獨立的私有 VLAN 中,僅允許經過認證的管理工作站透過 VPN 或跳板機存取。
第三,強制變更出廠預設密碼。在設備部署階段就必須將預設密碼替換為高強度的隨機密碼,避免被簡單的字典攻擊破解。
第四,禁用過時的協定。如果不需要,應關閉 IPMI 1.5 等更舊且更不安全的選項,並盡量轉向使用更現代且安全性較高的 Redfish API。
總結來說,硬體層級的安全漏洞往往被忽視,但其影響力卻最為深遠。當我們在強化雲端工作負載與 OS 時,不能忘記守住支撐這些系統的底層基石。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。