Mastodon Mastodon Mastodon Mastodon

IPMI BMC-Controller exponiert: CVE-2013-4786 erlaubt Passwort-Cracking

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Nach Angaben der Forschenden des Unternehmens Lava sind mehr als 36.000 Baseboard Management Controller (BMC) mit dem Protokoll IPMI aus dem öffentlichen Internet erreichbar; rund 24.650 davon geben bereits vor der Authentifizierung Passwort-Hashes von Accounts preis. Ursache ist ein Architekturfehler in der Spezifikation IPMI v2.0, erfasst als CVE-2013-4786 (CVSS 7.5). Es gibt keinen Patch und wird auch keinen geben – die Schwachstelle steckt im Protokoll selbst. Organisationen, die Server mit BMC betreiben, müssen umgehend prüfen, ob der Port UDP 623 aus externen Netzen erreichbar ist, und Management-Schnittstellen isolieren.

Wesenskern der Schwachstelle CVE-2013-4786

CVE-2013-4786 ist eine schwerwiegende Information-Disclosure-Schwachstelle im Protokoll IPMI v2.0. Während des Authentifizierungsprozesses sendet der BMC eine RMCP+ RAKP-Antwortnachricht zurück, die einen HMAC-SHA1-Authentifizierungscode enthält, berechnet auf Basis des Account-Passworts und Sitzungswerten, die der anfragenden Seite bekannt sind. Jeder nicht authentifizierte entfernte Nutzer mit Zugriff auf den UDP-Port 623 kann diese Antwort anfordern und anschließend unbegrenzt ein Offline-Passwort-Cracking durchführen.

Der zentrale Unterschied zu einem üblichen Brute-Force-Angriff: Die Offline-Attacke erfordert für jeden Passwortkandidaten keine erneuten Anfragen an den BMC. Dadurch bleibt sie praktisch unsichtbar für Intrusion-Detection-Systeme und unterliegt keinen Sperren auf Basis der Anzahl von Anmeldeversuchen.

Wie bestätigt Dell in seinem Security Bulletin, handelt es sich um ein „inhärentes Problem der IPMI v2.0-Spezifikation“, für das es keine Korrektur gibt.

Ausmaß des Problems

Laut dem Bericht von Lava ergab eine Internet-weite Untersuchung im Mai 2026 36.872 eindeutige Hosts mit IPMI-Services auf dem UDP-Port 623. Die geografische Verteilung:

  • Mehr als 14.000 in den USA
  • Die übrigen sind vor allem in Deutschland, China, den Niederlanden und dem Vereinigten Königreich konzentriert

Von den gefundenen Systemen, so die Forschenden:

  • Rund 25.000 gaben Authentifizierungsmaterial bereits vor dem Login preis und ermöglichten damit ein Offline-Knacken der Zugangsdaten
  • 6.240 BMC lieferten Authentifizierungsdaten für einen leeren Benutzernamen zurück, die mit schwachen Passwörtern übereinstimmten
  • 2.340 BMC gaben Daten für benannte Accounts (ADMIN, root) zurück, deren Passwörter mit Einträgen aus frei verfügbaren Wörterbüchern übereinstimmten
  • Über 30 % der gewonnenen Hashes standen mit Passwörtern in Verbindung, die mit gängigen Wörterbüchern und vorhersehbaren Formaten von Serien- oder Aufklebercodes auf dem Chassis wiederherstellbar waren

Wichtiger Hinweis: Die angegebenen Zahlen stützen sich auf eine einzige Forschungsquelle und wurden nicht unabhängig bestätigt.

Betroffene Produkte und Geschwindigkeit des Passwort-Crackings

Das Problem betrifft alle Implementierungen von IPMI v2.0 auf BMC-Controllern. Im Bericht werden insbesondere Server von HPE iLO und Supermicro genannt, darunter Systeme, die von GPU-Compute-Providern eingesetzt werden. Nach Angaben der Forschenden:

  • Werkspasswörter von HPE iLO wurden mit aktueller GPU-Hardware in weniger als einer Minute wiederhergestellt
  • Werkspasswörter von Supermicro, die zwar individuell für jeden Server vergeben werden, konnten in rund einer Stunde wiederhergestellt werden

Den Berichten zufolge erklärte Supermicro, man wolle mögliche Verbesserungen der Standard-Passwortrichtlinien für künftige Hardware-Revisionen prüfen.

Warum das kritisch ist

BMC sind spezialisierte Prozessoren, die in die Hauptplatine eines Servers integriert sind. Sie steuern Stromversorgung, Firmware, Remote-Konsolenzugriff, Betriebssysteminstallation und Systemwiederherstellung. BMC arbeiten vollständig unabhängig vom Host-Betriebssystem (Out-of-Band-Management), was bedeutet:

  • Eine Kompromittierung des BMC erlaubt es Angreifenden, alle Schutzmechanismen auf Betriebssystemebene zu umgehen
  • Der Zugriff bleibt selbst nach einer kompletten Neuinstallation des Betriebssystems bestehen
  • Angreifende erhalten Kontrolle über Stromversorgung, Firmware und Konsole des Servers

Im Kontext moderner Rechenzentren, in denen dieselbe physische Infrastruktur zahlreiche Mandanten bedient, kann ein kompromittierter BMC potenziell die Workloads mehrerer Organisationen gefährden.

Empfehlungen zum Schutz

Da die Schwachstelle architektonischer Natur ist und nicht per Patch behoben werden kann, konzentriert sich die Absicherung auf Zugangsbeschränkung und Härtung der Zugangsdaten:

  1. UDP-Port 623 blockieren am Netzwerkperimeter – dies ist die vorrangige Maßnahme, die den Angriffsvektor eliminiert
  2. Werkspasswörter ändern auf allen BMC bei Inbetriebnahme der Server und dabei kryptografisch starke, eindeutige Passwörter verwenden
  3. BMC isolieren in einem dedizierten, privaten Management-Netz, das von Benutzer- und Produktionssegmenten aus nicht erreichbar ist
  4. Veraltete Protokolle deaktivieren, einschließlich IPMI 1.5, um die Angriffsfläche zu verringern
  5. Netzwerk-Access-Control-Listen einsetzen und Zugriffe auf BMC nur von freigegebenen administrativen Systemen erlauben
  6. Einen Audit der aktuellen Exponierung durchführen: prüfen, ob der UDP-Port 623 aus externen Netzen auf beliebigen Servern der Organisation erreichbar ist

Die Kombination aus einer nicht behebbaren Protokollschwachstelle, weit verbreiteten Werkspasswörtern und der gestiegenen Leistungsfähigkeit GPU-beschleunigten Passwort-Crackings macht jeden aus dem Internet erreichbaren BMC mit IPMI zu einem fertigen Einstiegspunkt für Angreifende. Die vordringliche Maßnahme ist die Blockierung von UDP 623 am Perimeter und die Verlagerung sämtlicher BMC-Managementschnittstellen in ein isoliertes Netzwerk. Organisationen, die Server von HPE und Supermicro einsetzen, sollten zudem sicherstellen, dass Werkspasswörter bei der Inbetriebnahme ersetzt wurden.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.