Контролери керування материнською платою від найбільших світових виробників становлять серйозну загрозу безпеці.
Тисячі серверів, підключених до Інтернету, що продаються найбільшими світовими виробниками, можуть бути віддалено зламані шляхом використання критичних вразливостей — деякі з яких існують понад десятиліття — що ховаються глибоко всередині материнських плат систем. Про це свідчать результати дослідження, представлені в середу.
Контролери керування материнською платою (Baseboard management controllers, BMC) — це мініатюрні комп’ютери, вбудовані в материнські плати практично кожного корпоративного сервера. Ці мікроконтролери, як правило, мають власну операційну систему, прошивку, мережевий стек та IP-адресу. Адміністратори використовують їх для моніторингу стану великих кластерів серверів і для виконання різноманітних завдань, включаючи перезавантаження машин, встановлення оновлень і навіть перевстановлення операційних систем. BMC забезпечують так зване “midnight management” і “out-of-band” управління, оскільки вони працюють навіть тоді, коли сервери, до яких вони підключені, вимкнені або не відповідають.
«Поширений, недостатньо контрольований, недостатньо виправлений паралельний вектор атаки»
З 2013 року дослідники попереджають, що BMC надають хакерам чудову можливість для отримання глибокого та стійкого доступу до центрів обробки даних. Головним винуватцем був протокол IPMI, який дозволяє BMC працювати незалежно від серверів та виконувати адміністративні завдання. Вразливості в цій прошивці дозволяли зловмисникам віддалено виконувати шкідливий код на контролерах, а звідти — заражати сервери, якими вони керують.
Дослідження, представлене в середу на конференції Black Hat у Лас-Вегасі, показує, що з того часу мало що змінилося. HD Moore, експерт з безпеки прошивок, а також генеральний директор і засновник компанії runZero, виявив понад десяток нових вразливостей у BMC, що продаються HPE, Supermicro, Avocent, Huawei, Lenovo, Dell та іншими. Мур також виявив, що деякі з виявлених ним у 2013 році слабких місць залишаються активними, незважаючи на вжиті заходи для їх усунення.
«Результатом є поширений, недостатньо контрольований, недостатньо виправлений паралельний вектор атаки, який є як доступним з Інтернету, так і широко поширеним у корпоративних мережах, і значно більш уразливим, ніж багато хто вважає», — написав Мур в електронному листі перед своїм виступом.
Щоб підкреслити та кількісно оцінити загрозу, Мур провів два масштабних сканування. Одне охопило BMC, підключені до Інтернету, у великих масштабах, а інше — внутрішнє дослідження пристроїв у корпоративних мережах. Зовнішнє сканування виявило понад 86 000 BMC, які надавали доступ до свого інтерфейсу керування ззовні. Понад 54 відсотки цих пристроїв мали одну або кілька критичних вразливостей. До 75 000 з них залишалися вразливими до CVE-2013-4786 — вразливості в протоколі автентифікації IPMI 2.0, яка дозволяє офлайн-злом паролів адміністраторських облікових записів BMC. Внутрішнє сканування 126 761 BMC показало, що майже 29 відсотків з них мали одну або кілька критичних вразливостей.
Список вразливостей, що зростає з кожним днем
Кількість нових вразливостей, виявлених Муром напередодні, зростала щодня, що ускладнює надання точної цифри. Оскільки дослідник зберігає деталі вразливостей конфіденційними до того, як виробники BMC матимуть час для їх усунення, він також не може розкривати багато з них індивідуально. Загалом, деякі з класів помилок включають:
1. Збої в рукостисканні автентифікації IPMI. Хакери можуть змінити встановлену послідовність обміну повідомленнями таким чином, щоб обійти вимоги автентифікації. Це дає зловмиснику обмежений початковий доступ до BMC. Потім зловмисник може отримати адміністративний доступ, експлуатуючи інші вразливості. До уражених продуктів належать HPE iLO, Supermicro, OpenBMC та продукти на основі OpenBMC від H3C і Nvidia.
2. Нездатність IPMI забезпечувати цілісність та шифрування під час сесії. «Пристрій вирішує, чи автентифікувати та розшифровувати кожен пакет із заголовка атакуючого, а не з алгоритмів, узгоджених у сесії, тому непідписана, незашифрована команда приймається в захищеній сесії», — сказав Мур. Доведений доказовий експлойт, розроблений Муром, використовує такі помилки для «об’єднання інакше неексплуатованих проблем у повні сесії». Серед уражених постачальників: HPE, Supermicro та Intel (застарілі).
3. Передбачувані ідентифікатори сесій. Токени сесій генеруються з лічильників або з годинника, а не з безпечних випадкових джерел. Це дозволяє зловмиснику передбачати та захоплювати активну сесію іншого користувача BMC як через сервіс IPMI, так і через браузерні KVM-консолі. Два найсуттєвіші баги присутні в системах Supermicro.
4. Пошкодження пам’яті до автентифікації. Помилка перевірки довжини в сервісі SSH управління доступна до автентифікації і може бути використана для виконання шкідливого коду. Мур виявив ці вразливості в системах HPE iLO.
5. Наявність непідписаної або керованої зловмисником прошивки та неконтрольованої цілісності конфігурації. Автентифікований адміністратор може встановити постійний імплантат або замінити ключ, що використовується для перевірки прошивки. Це можна поєднати з окремими вразливостями обходу автентифікації та ескалації привілеїв. Серед уражених постачальників: Supermicro, H3C і Dell.
6. Використання секретів, що відновлюються з прошивки, як живих облікових даних. Ключі та константи, які можна витягти з відкритої прошивки, можна використовувати для автентифікації або розшифровки трафіку з BMC. Серед уражених постачальників: Supermicro, OpenBMC, Huawei і Dell.
7. Стандартні та заводські випадкові облікові дані, які можуть бути скомпрометовані шляхом розкриття хешів, що стало можливим завдяки CVE-2013-4786. Часто пристрої продовжують використовувати стандартні облікові дані. Навіть якщо облікові дані були змінені перед відправкою, невеликі простір ключів заводських випадкових паролів дозволяє відновити їх за допомогою офлайн-атак. Серед уражених постачальників: HPE, Supermicro і Dell. HPE був найгіршим (вісім цифр або буквено-цифрових символів), а Supermicro і Dell використовують трохи довші стандартні паролі, що збільшує вартість атаки і може відтермінувати відновлення в чистому вигляді на години або дні, залежно від наявних обчислювальних ресурсів.
Хоча багато вразливостей потребують експлуатації після автентифікації, ця умова зазвичай може бути виконана шляхом експлуатації меншої кількості вразливостей до автентифікації, виявлених Муром. В інших випадках хакери, які отримали обмежений доступ до BMC, можуть використовувати його для встановлення старої, не виправленої або зламаної прошивки. Тоді хакер може використовувати контроль над ОС для подальшого втручання в BMC.
Використання вразливостей BMC — це не просто гіпотетична можливість. У 2021 році дослідники виявили ILObleed — шкідливий імплантат, який заразив сервери HPE прошивкою-стирачем, що знищувала дані, збережені на жорстких дисках. Навіть після того, як адміністратори перевстановили операційну систему, замінили жорсткі диски або вжили інших стандартних заходів дезінфекції, ILObleed залишався неушкодженим і повторно активував атаку стирання диска. Вразливість, яку зловмисники експлуатували в цій кампанії, була виправлена в BMC HPE чотири роки тому, але не була встановлена на скомпрометованих пристроях.
Минулого року Агентство з кібербезпеки та захисту інфраструктури США включило критичну вразливість в AMI BMC до свого списку відомих експлуатованих вразливостей.
Мур випустив інструмент з відкритим кодом під назвою OOBscan. Адміністратори можуть використовувати його для сканування всього свого парку серверів для виявлення зростаючого списку вразливостей BMC, які він каталогізував. Окрім запуску OOBscan, адміністратори можуть захиститися від більшості цих атак, виконавши наступне:
- Встановлюйте довгі, унікальні *імена користувачів* та довгі, складні паролі.
- Вимкніть IPMI, де це можливо.
- Вимкніть KCS, де це можливо (блокуйте доступ до BMC з боку хоста).
- Ізолюйте кожен мережевий інтерфейс BMC окремо, уникайте розміщення кількох на спільній VLAN.
«BMC все ще недооцінюються як ризик», — написав Мур. «Ця робота вказує на те, що екосистема значно відстає з точки зору якості коду та архітектури».
За матеріалами: arstechnica.com
