Más de 24,000 servidores exponen hashes de contraseñas por un fallo antiguo en sus BMC

Una investigación de Lava identificó 24,650 servidores accesibles desde internet que exponen material de autenticación susceptible de ser utilizado para recuperar contraseñas. El problema se relaciona con CVE-2013-4786, una debilidad del protocolo IPMI 2.0 presente desde hace más de una década en interfaces Baseboard Management Controller (BMC).

Servidores con interfaces BMC expuestas en internet
Imagen: BleepingComputer / Lava.

Los BMC permiten administrar un servidor fuera del sistema operativo, incluyendo acciones como encenderlo o apagarlo, actualizar el firmware y montar medios virtuales. Si un atacante obtiene acceso a esta capa, puede modificar configuraciones de bajo nivel y utilizar el equipo como punto de entrada hacia otros sistemas de administración.

Lava encontró 36,872 hosts con servicios IPMI expuestos en internet; 24,650 filtraban material que permite realizar ataques de recuperación de contraseñas sin conexión. En al menos un tercio de los casos, los investigadores pudieron encontrar la contraseña correcta mediante diccionarios y patrones asociados con las etiquetas de fábrica. También localizaron 2,340 instancias con contraseñas de administrador débiles.

La investigación no demuestra que todos los servidores hayan sido comprometidos, aunque los investigadores detectaron una página de acceso HPE iLO 4 con una nota de rescate. Las recomendaciones son retirar IPMI y Redfish de internet, cambiar las credenciales predeterminadas, aislar las redes de administración y desactivar la autenticación IPMI heredada cuando no sea necesaria.

---

Fuentes

Publicar un comentario

0 Comentarios