Giriş
Güvenlik araştırmacıları, 36,000’den fazla Baseboard Management Controller (BMC) yönetim arayüzünün, Intelligent Platform Management Interface (IPMI) protokolünü kamu internetine açtığını tespit etti. Bu durum, potansiyel bir siber saldırı riskini artırarak güçlü bir tehdit oluşturuyor.
Saldırı Nasıl Çalışıyor?
CVE-2013-4786, CVSS puanı 7.5 olan yüksek öneme sahip bir bilgi sızıntısı zafiyetidir. Uzaktan saldırganlara, BMC’den alınan bir HMAC içeren RMCP+ Authenticated Key-Exchange Protocol (RAKP) yanıtını kullanarak geçerli hesapların şifre karma değerlerini elde etme imkanı tanır. Bu şifreleme işlemi sayesinde saldırganlar şifreleri offline olarak tahmin etmeye çalışabilir.
Etkilenen Sistemler
IPMI v2.0 protokolü ile çalışan toplam 36,872 BMC arayüzü arasında, 24,650’sinin, oturum açmadan önce şifre türetilmiş kimlik doğrulama karmalarını açığa çıkardığı belirlenmiştir. Bunun yanı sıra, Supermicro ve HPE sunucularında bile, fabrika tarafından verilmiş şifrelerin hala kullanılıyor olması dikkat çekmektedir. Araştırmalar, bu şifrelerin çoğunun yaygın kelime listeleri ve tahmin edilebilir fabrika etiket formatları ile geri kazanılabileceğini göstermektedir.
Çözüm ve Korunma
BMC’lerin korunması için aşağıdaki önlemlerin alınması önerilmektedir:
- UDP port 623‘ü ağ kenarında bloke edin.
- Fabrika tarafından verilen şifreleri kurulum sırasında değiştirmeyi sağlayın.
- IPMI 1.5 gibi eski veya zayıf protokolleri devre dışı bırakın.
- BMC erişimini özel bir yönetim ağıyla sınırlayın.
- Yalnızca onaylı yönetim sistemlerinin BMC arayüzlerine ulaşabilmesini sağlamak için ağ erişim kontrolleri uygulayın.
Sonuç
Kurumların bulut altyapılarında güvenliği artırmak için yıllar harcadığı, ancak birçok kuruluşun altta yatan altyapıyı göz ardı ettiği ifade edilmektedir. BMC’ler, sunucular ve veri merkezleri için kritik öneme sahip anahtarları tutar. Tehditler karşısında bu katmanı güvence altına almak daha acil hale gelmiştir. Okuyucuların, belirlenen koruma önlemlerini derhal uygulamaları tavsiye edilmektedir.


