全球最大製造商的伺服器底板管理控制器存在嚴重的安全問題。
根據週三發表的最新研究,全球最大製造商銷售的數千台連網伺服器,可能因利用潛藏在系統主機板深處、部分已存在超過十年的關鍵漏洞,而被遠端植入後門。
底板管理控制器(Baseboard management controllers,簡稱 BMC)是嵌入幾乎所有企業級伺服器主機板的微型電腦。這些微控制器擁有自己的作業系統韌體、網路堆疊和 IP 位址。系統管理員仰賴它們來監控大量伺服器的實體狀態,並執行多種任務,包括重新啟動機器、安裝更新,甚至重新安裝作業系統。BMC 提供所謂的「燈熄」和「帶外」管理功能,因為即使連接的伺服器關機或無回應,它們仍能正常運作。
自至少 2013 年以來,研究人員就警告 BMC 為駭客尋求深入且持久存取資料中心的方法提供了絕佳機會。主要元凶是 IPMI,這是一種允許 BMC 獨立於伺服器運作並執行管理任務的協定。此韌體中的漏洞讓攻擊者能夠遠端在控制器上執行惡意程式碼,並從那裡感染其管理的伺服器。
週三在拉斯維加斯舉行的 Black Hat 安全會議上發表的最新研究顯示,情況並未有太大改變。韌體安全專家、安全公司 runZero 的執行長兼創辦人 HD Moore,發現了 HPE、Supermicro、Avocent、華為、聯想、Dell 等公司銷售的 BMC 中存在十多個新漏洞。Moore 還發現,他早在 2013 年就警告過的某些弱點仍然存在,儘管已採取措施試圖修復它們。
「最終結果是一個普遍存在、監管不足、修補不足的平行攻擊面,它既暴露於網際網路,又廣泛存在於企業網路內部,而且比許多人意識到的更容易被利用。」Moore 在他的演講前透過電子郵件寫道。
為了強調並量化威脅,Moore 監督了兩次大規模掃描。一次掃描了網際網路上連網的 BMC,另一次則對企業網路內部的裝置進行了內部調查。外部掃描發現超過 86,000 個暴露了管理服務給大眾的 BMC。其中超過 54% 的裝置包含一個或多個關鍵漏洞。高達 75,000 個裝置仍然容易受到 CVE-2013-4786 的攻擊,這是 IPMI 2.0 驗證協定中的一個漏洞,可實現離線破解管理員級別 BMC 帳戶密碼。
同時,對 126,761 個 BMC 進行的內部掃描發現,近 29% 的裝置存在一個或多個關鍵漏洞。
Moore 在此之前發現的新漏洞數量與日俱增,難以提供具體數字。由於研究人員在 BMC 製造商有時間修補漏洞之前一直保密漏洞細節,因此他也無法單獨披露許多漏洞。一般而言,一些漏洞類別包括:
1. IPMI 驗證握手中的缺陷。駭客可以改變規定的訊息交換順序,繞過驗證要求。這為攻擊者提供了 BMC 的有限立足點。然後,攻擊者可以透過利用其他漏洞來獲得管理員存取權限。受影響的產品包括 HPE iLO、Supermicro、OpenBMC,以及 H3C 和 Nvidia 的 OpenBMC 衍生產品。
2. IPMI 在會話中未能強制執行完整性和加密保護。「裝置會決定是否驗證和解密來自攻擊者自身標頭的每個封包,而不是來自會話協商的演算法,因此在安全會話中接受了未簽署、未加密的命令。」Moore 表示。Moore 開發的一個概念驗證利用了此類錯誤,將「原本無法利用的問題串聯成完整的會話」。受影響的供應商包括 HPE、Supermicro 和 Intel(舊產品)。
3. 可預測的會話識別符。會話令牌是從計數器或時鐘生成,而非安全隨機來源。這允許攻擊者預測並接管另一個使用者在 IPMI 服務和基於瀏覽器的 KVM 控制台上的即時 BMC 會話。兩個最顯著的錯誤都存在於 Supermicro 系統中。
4. 預驗證記憶體損壞。管理 SSH 服務中的長度驗證錯誤在驗證之前即可觸及,並可被驅動以執行惡意程式碼。Moore 在 HPE iLO 系統中發現了這些漏洞。
5. 存在未簽署或攻擊者可控的韌體,以及未強制執行的組態完整性。已驗證的管理員可以安裝持久性植入程式或替換用於驗證韌體的金鑰。這些可以與單獨的驗證繞過和權限提升漏洞串聯。
6. 從韌體中可恢復的秘密被用作即時憑證。可以從公開韌體中提取的金鑰和常數可用於向 BMC 進行驗證或解密來自 BMC 的流量。受影響的供應商包括 Supermicro、OpenBMC、華為和 Dell。
7. 預設和工廠隨機憑證可透過 CVE-2013-4786 實現的雜湊洩露而被破解。裝置經常繼續使用預設憑證。即使在出貨前已更改憑證,工廠隨機密碼的小型金鑰空間也使其能夠在離線破解攻擊中被恢復。受影響的供應商包括 HPE、Supermicro 和 Dell。HPE 的情況最糟(八位數字或字母數字),而 Supermicro 和 Dell 使用稍長的預設值,這增加了攻擊成本,並可能延遲明文恢復數小時或數天,具體取決於可用運算資源。
雖然許多漏洞必須在驗證後才能利用,但這個條件通常可以透過利用 Moore 識別的較少數量的預驗證漏洞來達成。在其他情況下,獲得 BMC 有限存取權限的駭客可以使用它來安裝舊的、未修補的或帶有後門的韌體映像。然後,駭客可以利用對作業系統的控制進一步篡改 BMC。
利用 BMC 漏洞不僅僅是理論上的可能性。2021 年,研究人員發現了 ILObleed,這是一種惡意植入程式,感染了 HPE 伺服器,並植入了銷毀硬碟資料的清除韌體。即使管理員重新安裝了作業系統、更換了硬碟,或採取了其他常見的消毒步驟,ILObleed 仍會保持完整並重新啟動磁碟擦除攻擊。攻擊者在此次攻擊中利用的漏洞早在四年前就已在 HPE BMC 中修補,但並未安裝在受感染的裝置上。
去年,美國網路安全和基礎設施安全局將 AMI BMC 中的一個關鍵漏洞添加到其已知的被利用漏洞清單中。
Moore 發布了一個名為 OOBscan 的開源工具。管理員可以使用它來掃描其所有伺服器,以偵測他已編目的不斷增長的 BMC 漏洞清單。除了運行 OOBscan 外,管理員還可以透過執行以下操作來防禦大多數這些攻擊。
「BMC 仍然是被低估的風險。」Moore 寫道。「這項工作表明,在程式碼品質和架構方面,這個生態系統遠遠落後於時代。」