Уразливість контролерів материнських плат може поставити під загрозу тисячі серверів

Контролери керування материнською платою від найбільших світових виробників є серйозною проблемою безпеки.

Уразливість контролерів материнських плат може поставити під загрозу тисячі серверів 1

Тисячі серверів, підключених до Інтернету і проданих найбільшими світовими виробниками, можуть бути віддалено зламані шляхом використання критичних вразливостей, деяким із яких понад десять років. Ці вразливості приховані глибоко всередині материнських плат систем, як свідчить дослідження, представлене в середу.

Контролери керування материнською платою (Baseboard management controllers, BMC) – це мініатюрні комп’ютери, вбудовані в материнські плати практично кожного корпоративного сервера. Мікроконтролери, які зазвичай називають BMC, працюють зі власною операційною системою, мережевим стеком і IP-адресою. Адміністратори використовують їх для моніторингу фізичного стану великих кластерів серверів і для виконання різноманітних завдань, включно з перезавантаженням машин, встановленням оновлень і навіть перевстановленням операційних систем. BMC забезпечують так зване “бездискове” (lights out) та “позаконтурне” (out-of-band) керування, оскільки вони працюють навіть тоді, коли керовані ними сервери вимкнені або не відповідають на запити.

«Поширений, недостатньо контрольований, недостатньо оновлений паралельний вектор атаки»

Дослідники попереджали ще з 2013 року, що BMC становлять чудову можливість для хакерів, які шукають способи отримати глибокий і постійний доступ до центрів обробки даних. Головним винуватцем був IPMI – протокол, який дозволяє BMC працювати незалежно від серверів і виконувати адміністративні завдання. Вразливості у цій прошивці дозволяли зловмисникам віддалено виконувати шкідливий код на контролерах, а звідти – заражати керовані ними сервери.

Дослідження, представлене в середу на конференції Black Hat у Лас-Вегасі, показує, що з того часу мало що змінилося. HD Moore, експерт з безпеки прошивок та генеральний директор і засновник компанії runZero, виявив понад десяток нових вразливостей у BMC, що продаються HPE, Supermicro, Avocent, Huawei, Lenovo, Dell та іншими. Moore також з’ясував, що деякі зі слабких місць, на які він звертав увагу у 2013 році, залишаються активними, попри заходи, спрямовані на їх виправлення.

«Результатом є поширений, недостатньо контрольований, недостатньо оновлений паралельний вектор атаки, який одночасно доступний з Інтернету та широко поширений у корпоративних мережах, і який набагато легше експлуатувати, ніж багато хто усвідомлює», – написав Moore в електронному листі перед своєю доповіддю.

Щоб підкреслити та кількісно оцінити загрозу, Moore провів два масштабні сканування. Одне сканувало BMC, підключені до Інтернету, а інше – внутрішньо досліджувало пристрої всередині корпоративних мереж. Зовнішнє сканування виявило понад 86 000 BMC, які надавали доступ до служби керування публічно. Понад 54 відсотки цих пристроїв містили одну або кілька критичних вразливостей. До 75 000 з них залишалися вразливими до CVE-2013-4786 – вразливості в протоколі автентифікації IPMI 2.0, яка дозволяє офлайн-злам облікових записів адміністраторів BMC. Внутрішнє сканування 126 761 BMC, тим часом, виявило, що майже 29 відсотків з них мали одну або кілька критичних вразливостей.

Список вразливостей зростає щодня

Кількість нових вразливостей, виявлених Moore напередодні, зростала щодня, що ускладнює надання конкретної цифри. Оскільки дослідник зберігає деталі вразливостей конфіденційними до того, як виробники BMC матимуть час їх виправити, він також не може розкривати багато з них окремо. Загалом, деякі класи помилок включають:

1. Збої в рукостисканні автентифікації IPMI. Зловмисники можуть змінити передбачену послідовність обміну повідомленнями таким чином, щоб обійти вимоги автентифікації. Це дає зловмиснику обмежений доступ до BMC. Потім зловмисник може отримати адміністративний доступ, експлуатуючи інші вразливості. Серед уражених продуктів – HPE iLO, Supermicro, OpenBMC та продукти на базі OpenBMC від H3C та Nvidia.

2. Невідповідність IPMI вимогам щодо цілісності та шифрування під час сесії. «Пристрій вирішує, автентифікувати та розшифровувати кожен пакет з власного заголовка зловмисника, а не з алгоритмів, узгоджених сесією, тому непідписана, незашифрована команда приймається під час захищеної сесії», – зазначив Moore. Експериментальний експлойт, розроблений Moore, використовує такі помилки для «об’єднання інакше неексплуатованих проблем у повні сесії». Серед уражених постачальників – HPE, Supermicro та Intel (застарілі продукти).

3. Передбачувані ідентифікатори сесій. Токени сесій генеруються з лічильників або з годинника, а не з надійних випадкових джерел. Це дозволяє зловмиснику передбачити та захопити активну сесію іншого користувача як у службі IPMI, так і в браузерних KVM-консолях. Два найсуттєвіші баги наявні в системах Supermicro.

4. Пошкодження пам’яті до автентифікації. Помилка перевірки довжини в службі SSH керування доступна до автентифікації і може бути використана для виконання шкідливого коду. Moore виявив ці вразливості в системах HPE iLO.

5. Наявність непідписаної або контрольованої зловмисником прошивки та нездійснений контроль цілісності конфігурації. Автентифікований адміністратор може встановити постійний імплант або замінити ключ, що використовується для перевірки прошивки. Це може бути об’єднано з окремими вразливостями обходу автентифікації та ескалації привілеїв. Серед уражених постачальників – Supermicro, H3C та Dell.

6. Використання секретів, що відновлюються з прошивки, як живих облікових даних. Ключі та константи, які можна отримати з загальнодоступної прошивки, можуть бути використані для автентифікації або розшифровки трафіку від BMC. Серед уражених постачальників – Supermicro, OpenBMC, Huawei та Dell.

7. Скриті та заводські випадкові облікові дані, які можуть бути скомпрометовані шляхом розкриття хешу, що стало можливим завдяки CVE-2013-4786. Часто пристрої продовжують використовувати скриті облікові дані. Навіть коли облікові дані були змінені перед відправкою, невеликі простори ключів заводських випадкових паролів роблять їх відновлюваними під час офлайн-атак. Серед уражених постачальників – HPE, Supermicro та Dell. HPE був найгіршим (вісім цифр або буквено-цифрових символів), а Supermicro та Dell використовують трохи довші скриті паролі, що збільшує вартість атаки та може затримати відновлення в чистому вигляді на години або дні, залежно від доступних обчислювальних ресурсів.

Хоча багато вразливостей потребують експлуатації після автентифікації, ця умова зазвичай може бути виконана шляхом експлуатації меншої кількості вразливостей до автентифікації, виявлених Moore. В інших випадках хакери, які отримують обмежений доступ до BMC, можуть використовувати його для встановлення старої, непатченої або задніми дверми прошивки. Потім хакер може використати контроль над ОС для подальшого втручання в BMC.

Експлуатація вразливостей BMC – це не просто гіпотетична можливість. У 2021 році дослідники виявили ILObleed – шкідливий імплант, який заразив сервери HPE прошивкою-стирачем, що знищила дані, збережені на жорстких дисках. Навіть після того, як адміністратори перевстановили операційну систему, замінили жорсткі диски або вжили інших стандартних заходів дезінфекції, ILObleed залишався недоторканим і відновлював атаку зі знищенням дисків. Вразливість, яку зловмисники експлуатували в цій кампанії, була виправлена в BMC HPE чотири роки тому, але не була встановлена на скомпрометованих пристроях.

Минулого року Агентство з кібербезпеки та безпеки інфраструктури США додало критичну вразливість в AMI BMC до свого списку відомих експлуатованих вразливостей.

Moore випустив інструмент з відкритим кодом під назвою OOBscan. Адміністратори можуть використовувати його для сканування всього свого парку серверів для виявлення зростаючого списку вразливостей BMC, які він каталогізував. Крім запуску OOBscan, адміністратори можуть захиститися від більшості цих атак, зробивши наступне:

  • Встановіть довгі, унікальні *імена користувачів* та довгі, складні паролі.
  • Вимкніть IPMI, де це можливо.
  • Вимкніть KCS, де це можливо (заблокуйте доступ з боку хоста до BMC).
  • Ізолюйте кожен мережевий інтерфейс BMC окремо, уникайте розміщення кількох на спільній VLAN.

«BMC досі недооцінений ризик», – написав Moore. «Ця робота свідчить про те, що екосистема значно відстає в плані якості коду та архітектури».

Уразливість контролерів материнських плат може поставити під загрозу тисячі серверів 2

Оригінал статті: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *