• 6 min de lectura
Fallos en BMC dejan miles de servidores abiertos a puertas traseras
Investigación en Black Hat encontró fallos críticos en BMC de los principales fabricantes de servidores, con 86.000 expuestos en línea y 75.000 vulnerables a un fallo de 2013.

Imagen: Ars Technica
Más de 86.000 controladores de gestión de placa base (BMC) conectados a Internet exponen servicios de gestión públicamente, y más del 54% de ellos contienen al menos una vulnerabilidad crítica, según una investigación presentada en la conferencia de seguridad Black Hat en Las Vegas. Hasta 75.000 siguen siendo vulnerables a CVE-2013-4786, un fallo en el protocolo de autenticación IPMI 2.0 que permite el descifrado fuera de línea de contraseñas de administrador del BMC.
Los BMC son ordenadores en miniatura integrados en las placas base de los servidores empresariales. Ejecutan su propio sistema operativo, firmware, pila de red y dirección IP, lo que permite a los administradores supervisar el hardware, reiniciar máquinas, instalar actualizaciones o reinstalar sistemas operativos incluso cuando el servidor anfitrión está apagado o no responde.
Esa independencia también crea una segunda vía de entrada al centro de datos. Los investigadores de seguridad han advertido desde al menos 2013 que los BMC vulnerables pueden permitir a los atacantes ejecutar código en el controlador de gestión, instalar firmware persistente y luego manipular el servidor que controlan.

Recomendado
Hackers norcoreanos accedieron a 1,640 empresas, dice investigador
Las vulnerabilidades de los BMC afectan a los principales fabricantes de servidores
HD Moore, experto en seguridad de firmware y fundador y CEO de runZero, encontró más de una docena de nuevas vulnerabilidades en productos BMC de HPE, Supermicro, Avocent, Huawei, Lenovo, Dell y otros fabricantes. Algunas debilidades divulgadas en 2013 siguen activas pese a intentos de corrección.
El resultado final es una superficie de ataque paralela, generalizada, poco monitorizada y poco parcheada, que está expuesta a Internet y es amplia dentro de las redes corporativas, y es mucho más explotable de lo que mucha gente se imagina.
El segundo escaneo de Moore analizó 126.761 BMC dentro de redes corporativas y encontró que casi el 29% tenía una o más vulnerabilidades críticas. La investigación no proporcionó un recuento final de los errores recién descubiertos porque Moore está reteniendo detalles mientras los fabricantes preparan parches.
Las clases de vulnerabilidades incluyen:
- Evasión de autenticación: Los atacantes pueden alterar el apretón de manos (handshake) de IPMI para eludir la autenticación requerida. Los productos afectados incluyen HPE iLO, Supermicro, OpenBMC y productos derivados de OpenBMC de H3C y Nvidia.
- Protecciones de sesión rotas: Algunos dispositivos deciden si autenticar o descifrar un paquete usando información de cabecera controlada por el atacante en lugar de los algoritmos negociados para la sesión. Moore creó una prueba de concepto que encadena estas fallas con otros problemas para crear sesiones completas. Están afectados productos de HPE, Supermicro y productos Intel heredados.
- IDs de sesión predecibles: Tokens generados a partir de contadores o relojes pueden permitir a los atacantes hacerse con sesiones en vivo del BMC o sesiones de KVM basadas en navegador. Los dos ejemplos más significativos están en sistemas de Supermicro.
- Corrupción de memoria antes de la autenticación: Los servicios SSH de gestión de HPE iLO contienen un error de validación de longitud accesible antes del inicio de sesión que puede utilizarse para ejecutar código.
- Integridad débil de firmware y configuración: Los sistemas de Supermicro, H3C y Dell pueden permitir que un administrador autenticado instale un implante persistente o reemplace la clave usada para verificar el firmware.
- Secretos recuperables: Claves y constantes extraídas de firmware público pueden convertirse en credenciales activas o descifrar el tráfico del BMC. Moore identificó este problema en productos de Supermicro, OpenBMC, Huawei y Dell.
- Credenciales predeterminadas débiles: Los dispositivos de HPE, Supermicro y Dell pueden exponer hashes de contraseñas a través de CVE-2013-4786. Las credenciales predeterminadas a menudo no se cambian, mientras que las contraseñas aleatorias de fábrica pueden tener espacios de claves lo suficientemente pequeños como para su recuperación offline. Los valores predeterminados de HPE son de ocho dígitos o caracteres alfanuméricos; Supermicro y Dell usan valores algo más largos, lo que podría ampliar la recuperación de horas a días.
Muchas de las fallas requieren autenticación, pero Moore dijo que los atacantes a menudo pueden obtener el acceso necesario a través de un conjunto más pequeño de vulnerabilidades preautenticación. Un atacante con acceso limitado al BMC también puede instalar una imagen de firmware antigua, sin parchear o maliciosa, y luego usar el control del sistema operativo anfitrión para modificar aún más el BMC.
La compromisión persistente puede sobrevivir a la reinstalación del servidor
El riesgo no es teórico. En 2021, investigadores encontraron ILObleed, un implante que infectó servidores HPE con firmware destructor (wiper). Destruyó datos en discos duros y sobrevivió a la reinstalación del sistema operativo, al reemplazo de unidades y a otras medidas convencionales de limpieza.
La vulnerabilidad utilizada en esa campaña había sido parchada en los BMC de HPE cuatro años antes, pero los sistemas comprometidos no habían recibido la actualización. El año pasado, la Cybersecurity and Infrastructure Security Agency añadió una vulnerabilidad crítica en un BMC de AMI a su lista de vulnerabilidades conocidas como explotadas.
El problema de persistencia hace que los BMC sean más trascendentes que un servicio sin parchear ordinario. Reconstruir el sistema operativo o reemplazar el almacenamiento no necesariamente elimina un implante que vive en el controlador de gestión separado.
OOBscan ofrece una forma de comprobar flotas de servidores
Moore ha lanzado OOBscan, una herramienta de código abierto que los administradores pueden usar para escanear sus flotas de servidores en busca del conjunto creciente de vulnerabilidades de BMC que ha catalogado. La investigación no dice cuántas organizaciones ya han sido comprometidas, y los fabricantes afectados por los problemas recién descubiertos aún no habían recibido públicamente los detalles técnicos completos.
Ars Technica informa que los administradores pueden reducir la exposición tomando varias medidas concretas:
- Usar nombres de usuario largos y únicos y contraseñas largas y complejas.
- Desactivar IPMI siempre que sea posible.
- Desactivar KCS, que bloquea el acceso por parte del host al BMC, siempre que sea posible.
- Aislar cada interfaz de red del BMC en lugar de ubicar múltiples controladores en una VLAN compartida.
La escala de los escaneos y la presencia continuada de un fallo de autenticación de 2013 apuntan a un problema sistémico de mantenimiento, no a un único producto defectuoso. Los BMC fueron diseñados para mantener los servidores gestionables durante cortes; sin aislamiento estricto y parcheo, ese mismo acceso siempre activo puede dar a los atacantes un camino duradero hacia la infraestructura empresarial.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía Ars Technica


