За даними дослідників компанії Lava, понад 36 000 контролерів керування серверами (BMC) з протоколом IPMI доступні з публічного інтернету, причому близько 24 650 з них розкривають хеші паролів облікових записів ще до автентифікації. Причина — архітектурний дефект специфікації IPMI v2.0, зареєстрований як CVE-2013-4786 (CVSS 7.5). Патча не існує і не буде — вразливість закладена в сам протокол. Організаціям, що експлуатують сервери з BMC, необхідно негайно перевірити доступність порту UDP 623 із зовнішніх мереж та ізолювати інтерфейси керування.
Суть уразливості CVE-2013-4786
CVE-2013-4786 — вразливість розкриття інформації високого ступеня серйозності в протоколі IPMI v2.0. Під час процесу автентифікації BMC повертає відповідне повідомлення RMCP+ RAKP, що містить код автентифікації HMAC-SHA1, обчислений на основі пароля облікового запису та сеансових значень, відомих стороні, яка робить запит. Будь-який неавтентифікований віддалений користувач, який має доступ до UDP-порту 623, може запросити цю відповідь, а потім виконувати офлайновий підбір пароля без обмежень за кількістю спроб.
Ключова відмінність від звичайного брутфорсу: офлайнова атака не потребує повторних звернень до BMC для кожного кандидата пароля, що робить її практично непомітною для систем виявлення вторгнень і несприйнятливою до блокування за кількістю спроб.
Як підтверджує Dell у своєму бюлетені безпеки, це «невід’ємна проблема специфікації IPMI v2.0», і виправлення не існує.
Масштаб проблеми
Згідно зі звітом Lava, станом на травень 2026 року сканування публічного інтернету виявило 36 872 унікальні хости із сервісами IPMI на UDP-порту 623. Географічний розподіл:
- Понад 14 000 — у США
- Решта зосереджені в Німеччині, Китаї, Нідерландах і Великій Британії
Із виявлених систем, за даними дослідників:
- Близько 25 000 розкривали матеріали автентифікації до входу в систему, що дає змогу здійснювати офлайновий злам облікових даних
- 6 240 BMC повертали автентифікаційні дані для порожнього імені користувача, що відповідали слабким паролям
- 2 340 BMC повертали дані для іменованих облікових записів (ADMIN, root), паролі яких збігалися із записами з загальнодоступних словників
- Понад 30% отриманих хешів відповідали паролям, які можна відновити за поширеними словниками та передбачуваними форматами заводських наліпок на шасі
Важливе застереження: наведені кількісні дані ґрунтуються на єдиному дослідницькому джерелі й не були незалежно підтверджені.
Зачеплені продукти та швидкість злому
Проблема стосується всіх реалізацій IPMI v2.0 на контролерах BMC. У звіті окремо згадуються сервери HPE iLO та Supermicro, зокрема системи, які використовують провайдери GPU-обчислень. За даними дослідників:
- Заводські паролі HPE iLO відновлювалися менш ніж за хвилину із застосуванням сучасного GPU-обладнання
- Заводські паролі Supermicro, попри те що вони унікально призначаються кожному серверу, відновлювалися приблизно за годину
Як повідомляється, Supermicro заявила про намір оцінити можливі поліпшення політики паролів за замовчуванням для майбутніх ревізій обладнання.
Чому це критично
BMC — це спеціалізовані процесори, вбудовані в материнську плату сервера. Вони керують живленням, прошивкою, віддаленим консольним доступом, встановленням ОС і відновленням системи. BMC працюють повністю незалежно від хостової операційної системи (механізм позасмугового керування, Out-of-Band), що означає:
- Компрометація BMC дає змогу зловмиснику обійти всі засоби захисту на рівні ОС
- Доступ зберігається навіть після повного перевстановлення операційної системи
- Зловмисник отримує контроль над живленням, прошивкою та консоллю сервера
У контексті сучасних дата-центрів, де та сама фізична інфраструктура обслуговує багатьох орендарів, один скомпрометований BMC потенційно ставить під загрозу робочі навантаження кількох організацій.
Рекомендації щодо захисту
Оскільки вразливість є архітектурною і не може бути усунута патчем, захист зводиться до обмеження доступу та посилення облікових даних:
- Заблокувати UDP-порт 623 на мережевому периметрі — це першочергова міра, що усуває вектор атаки
- Змінити заводські паролі на всіх BMC під час введення серверів в експлуатацію, використовуючи криптографічно стійкі унікальні паролі
- Ізолювати BMC в окремій приватній мережі керування, недоступній з користувацьких і виробничих сегментів
- Вимкнути застарілі протоколи, зокрема IPMI 1.5, щоб зменшити поверхню атаки
- Застосувати мережеві списки контролю доступу, дозволивши підключення до BMC лише з затверджених адміністративних систем
- Провести аудит поточної експозиції: перевірити, чи доступний UDP-порт 623 із зовнішніх мереж на всіх серверах організації
Поєднання невиправної вразливості протоколу, масового використання заводських паролів і зрослої продуктивності GPU-прискореного підбору робить кожний BMC з IPMI, доступний з інтернету, готовою точкою входу для зловмисника. Пріоритетна дія — блокування UDP 623 на периметрі й переведення всіх інтерфейсів керування BMC в ізольовану мережу. Організаціям, які використовують сервери HPE та Supermicro, слід додатково переконатися, що заводські паролі були змінені під час розгортання.