Mii de plăci de bază pentru servere sunt vulnerabile la defecte ale controlerului care le-ar putea oferi atacatorilor control la nivel de hardware

URMĂREȘTE-NE
16,065FaniÎmi place
1,142CititoriConectați-vă

Controlerele de gestionare a plăcilor de bază rămân pline de defecte exploatabile

Facepalm: Atacatorii vizează hardware-ul care menține serverele moderne în funcțiune, punctul slab fiind controlerul de management al plăcii de bază (BMC) instalat pe placa de bază. Noile cercetări arată că mii de aceste controlere, livrate de ani de zile de marii producători de servere, rămân expuse pe Internet și în rețelele corporative din cauza unor defecte grave, de lungă durată, care sunt încă ușor de exploatat.

Controlerele de gestionare a plăcilor de bază sau BMC-urile sunt computere mici încorporate în aproape fiecare server de întreprindere. Au propriul firmware, sistem de operare, stivă de rețea și adresă IP. Administratorii le folosesc pentru a reporni mașinile, a instala actualizări, a reinstala sisteme de operare și a monitoriza hardware-ul, chiar și atunci când serverul principal este oprit sau nu răspunde.

Acest nivel profund de control face ca BMC-urile să fie valoroase pentru operațiunile IT, dar periculoase dacă atacatorii au acces. Dacă este compromis, un BMC poate oferi unui atacator controlul asupra serverului de bază.

La conferința de securitate Black Hat din Las Vegas, expertul în securitate de firmware HD Moore, CEO și fondator al runZero, a prezentat noi cercetări care arată că multe dintre punctele slabe pe care le-a identificat încă din 2013 sunt încă prezente. El a dezvăluit, de asemenea, mai mult de o duzină de vulnerabilități nou descoperite care afectează BMC-urile de la HPE, Supermicro, Avocent, Huawei, Lenovo, Dell și alți furnizori.

Problema de bază continuă să se concentreze în jurul IPMI, protocolul care permite BMC-urilor să gestioneze serverele în afara bandă.

„Rezultatul final este o suprafață de atac paralel omniprezentă, submonitorizată și sub-patchată, care este atât expusă la internet, cât și răspândită în rețelele corporative și este mult mai exploatabilă decât își dau seama mulți oameni”, a scris Moore într-un e-mail înainte de discursul său.

Pentru a măsura amploarea expunerii, Moore a efectuat două scanări ample. Unul a căutat BMC-uri accesibile prin internetul public, în timp ce celălalt a căutat în rețele interne ale corporative.

Scanarea externă a găsit peste 86.000 de BMC-uri cu servicii de management expuse internetului public. Mai mult de jumătate dintre ei (54%) au avut cel puțin o vulnerabilitate critică. Până la 75.000 au rămas vulnerabili la CVE-2013-4786, o defecțiune a protocolului de autentificare IPMI 2.0 care permite atacatorilor să spargă parolele administratorului offline. În interiorul rețelelor corporative, o scanare internă a 126.761 BMC-uri a constatat că aproape 29% conțineau una sau mai multe vulnerabilități critice.

Vulnerabilitățile descrise de Moore afectează mai multe straturi ale stivei BMC. Unele implică autentificarea IPMI, în timp ce altele afectează securitatea sesiunii, gestionarea memoriei și gestionarea firmware-ului și a secretelor.

O categorie de vulnerabilități provine din defecte în strângerea de mână de autentificare IPMI. Atacatorii pot manipula ordinea mesajelor pentru a ocoli verificările și pentru a obține un punct de sprijin limitat în BMC.

Produsele afectate includ HPE iLO, Supermicro, OpenBMC și sistemele derivate din OpenBMC de la H3C și Nvidia. Odată ce un atacator capătă această poziție, vulnerabilitățile suplimentare pot fi înlănțuite pentru a obține controlul deplin.

Un alt set de vulnerabilități există deoarece IPMI nu impune întotdeauna integritatea și criptarea în timpul sesiunilor. „Dispozitivul decide dacă autentifică și decriptează fiecare pachet din antetul propriului atacator și nu din algoritmii negociați de sesiune, astfel încât o comandă nesemnată, necriptată este acceptată într-o sesiune securizată”, a spus Moore.

El a dezvoltat o dovadă a conceptului care folosește aceste defecte pentru a „înlănțui probleme altfel neexploatabile în sesiuni complete”. Furnizorii afectați includ sisteme HPE, Supermicro și vechi Intel.

ID-urile de sesiune sunt un alt punct slab în unele sisteme. În loc să genereze valori aleatorii puternice, unele implementări creează jetoane bazate pe contoare simple sau pe valori ale ceasului, făcându-le previzibile.

Un atacator poate ghici sesiunea BMC activă a altui utilizator și poate prelua controlul asupra acesteia atât prin IPMI, cât și prin console KVM bazate pe browser. Moore a spus că cele mai grave două vulnerabilități de acest tip afectează sistemele Supermicro.

Moore a descoperit, de asemenea, vulnerabilități de corupție a memoriei pre-autentificare. În sistemele HPE iLO, un defect de validare a lungimii în serviciul SSH de management poate fi exploatat înainte de autentificare și utilizat pentru a executa cod controlat de atacator. Aceasta oferă o cale directă către executarea codului de la distanță pe BMC.

Integritatea firmware-ului este un alt domeniu de îngrijorare. În unele sisteme, firmware-ul este nesemnat sau poate fi modificat de către atacatori, în timp ce verificările integrității configurației nu sunt impuse. Un cont de administrator autentificat ar putea fi abuzat pentru a instala un implant persistent sau pentru a înlocui cheile utilizate pentru verificarea firmware-ului. Aceste puncte slabe pot fi, de asemenea, combinate cu alte vulnerabilități pentru a ocoli autentificarea și a escalada privilegiile. Supermicro, H3C și Dell sunt afectate de aceste probleme la nivel de firmware.

Manipularea secretelor stocate în firmware creează riscuri suplimentare. Cheile și constantele încorporate în imaginile firmware disponibile public pot fi extrase și reutilizate ca acreditări valide. Acest lucru poate permite atacatorilor să se autentifice la BMC-uri sau să decripteze traficul. Moore a identificat acest model în dispozitivele de la Supermicro, OpenBMC, Huawei și Dell.

Practicile legate de parole agravează situația. Multe BMC se bazează în continuare pe acreditările implicite sau generate din fabrică. Cu CVE-2013-4786, atacatorii pot obține hash-uri de parole și pot efectua atacuri de cracking offline. Chiar și atunci când furnizorii randomizează parolele înainte de expediere, spațiile de chei disponibile pot fi încă prea mici.

Moore a descoperit că HPE folosește „opt cifre sau alfanum”, pe care a descris-o ca fiind cea mai slabă abordare. Supermicro și Dell folosesc acreditări implicite ceva mai lungi care încetinesc atacurile, dar nu le împiedică, extinzând încercările de recuperare a parolei de la ore la zile, în funcție de puterea de calcul disponibilă.

Deși multe dintre vulnerabilitățile recent descoperite necesită autentificare pentru a le exploata, această barieră poate fi adesea ocolită prin legarea lor cu defecte de pre-autentificare. În alte cazuri, atacatorii care obțin acces limitat pot instala firmware mai vechi, vulnerabil sau cu ușă în mod deliberat backdoor pe BMC și apoi pot folosi controlul sistemului de operare pentru a modifica în continuare controlerul.

Pentru a-i ajuta pe apărători să-și înțeleagă expunerea, Moore a lansat un scaner open-source numit OOBscan. Instrumentul permite administratorilor să scaneze întregul parc de servere pentru a identifica punctele slabe ale BMC pe care le-a documentat și să înceapă să abordeze cele mai grave probleme.

El recomandă, de asemenea, câteva măsuri de bază de întărire: folosiți nume de utilizator lungi, unice și parole complexe; dezactivați IPMI și KCS atunci când este posibil; blocați accesul din partea gazdei la BMC; și izolați fiecare interfață de rețea BMC în loc să plasați mai multe controlere pe un VLAN partajat.

„BMC-urile sunt încă un risc subestimat”, a scris Moore. „Această lucrare indică faptul că ecosistemul se află cu mult în urma curbei în ceea ce privește calitatea codului și arhitectura.”

Dominic Botezariu
Dominic Botezariuhttps://www.noobz.ro/
Creator de site și redactor-șef.

Cele mai noi știri

Pe același subiect

LĂSAȚI UN MESAJ

Vă rugăm să introduceți comentariul dvs.!
Introduceți aici numele dvs.