İnternete maruz kalan 24.000’den fazla sunucu, 20 yıl önceki bir açık nedeniyle kimlik doğrulama şifre hash’leri sızdırıyor. Bu durum, siber tehditlerin ciddi bir boyut kazandığını ve kritik alt yapıların güvenliğinin tehlikeye girdiğini göstermektedir.
Saldırı Nasıl Çalışıyor?
Bu güvenlik açığı, CVE-2013-4786 olarak bilinen, 2004 yılında tanıtılan IPMI 2.0 kimlik doğrulama zayıflığından kaynaklanmaktadır. Saldırganlar, kimlik doğrulama yanıtı talep ederek şifreyi offline ortamda kıracak şekilde kullanılabilir.
Etkilenen Sistemler
BMC’ler, bir sunucu anakartına entegre edilmiş işlemcilerdir ve yöneticilere işletim sisteminden bağımsız olarak sistemi uzaktan yönetme imkanı sağlar. BMC’lerin kontrolü, saldırganların fiziksel sunucular üzerinde kontrol elde etmesine yol açarak:
- Low-level konfigürasyonları değiştirme,
- Kötü niyetli firmware güncellemeleri uygulama,
- Sistemi güvenlik çözümlerinin izleyemediği bir katmanda tehlikeye atma.
Çalışmalar, BMC’lerin ele geçirilmesinin, aynı ortamda birden fazla yönetim arayüzü arasında kimlik bilgileri paylaşımına neden olabileceğini göstermektedir.
Büyük Ölçekte Maruz Kalma
Araştırmacılar, kamuya açık IPMI hizmetlerini UDP port 623 üzerinde aradıklarında 36,872 internet maruz kalan ana bilgisayar buldular. Bunlardan 24,650’sinin şifre kırma saldırıları için kullanılabilecek kimlik doğrulama verilerini sızdırdığı tespit edildi.
- 6,240_host, doğrulama sırasında boş bir kullanıcı adı kabul etti ve zayıf şifre korumasına sahipti.
- 2,340_instance, kamuya açık sözlüklerle eşleşen zayıf yönetici şifreleri kullanıyordu.
Amerika Birleşik Devletleri, saldırıya uğrayan sunucuların %39’una ev sahipliği yapmaktadır.
Çözüm ve Korunma
Araştırmacılar, Supermicro sistemlerinin çoğunun, şasi etiketinde basılı bir 10 karakter üstü şifre ile korunduğunu belirtmektedir. HPE için, IPMI ve Redfish’in kamu internetinden kapatılması, fabrikaya ait BMC şifrelerinin değiştirilmesi ve yönetim ağlarının izole edilmesi önerilmektedir.
BMC açığı ile ilgili olarak Supermicro, varsayılan BMC şifrelerinin değiştirilmesini ve yönetim ağlarının izole edilmesini önerirken daha güçlü varsayılan şifre politikaları üzerinde çalışacağını belirtmiştir. Ancak, HPE’ye yapılan bildirimlere standart bir yanıt verilmiştir.
Aksiyon: Güvenliğinizi arttırmak için IPMI ve Redfish hizmetlerinizi kamuya açık internetten kapatın, varsayılan BMC şifrelerinizi değiştirin, erişimi izole edilmiş yönetim ağlarıyla sınırlandırın ve eski IPMI kimlik doğrulamasını devre dışı bırakın.


