Sunucular yine başı yanmış.
BMC Güvenlik Açığı 24 Binden Fazla Sunucuyu İnternette Savunmasız Bıraktı
i̇nternete açık 24 binden fazla sunucunun, eski bir bmc güvenlik açığı nedeniyle kimlik bilgilerinin sızdırılabileceği ortaya çıktı. zafiyet, 2004 yılından kalma ipmi 2.0 protokolündeki bir açıktan kaynaklanıyor.
siber güvenlik araştırmacıları, internete açık 24 binden fazla sunucunun kritik kimlik doğrulama bilgilerini sızdıran eski bir güvenlik açığından etkilendiğini ortaya çıkardı. bmc güvenlik açığı olarak öne çıkan sorun, 2004 yılında kullanılan ipmi 2.0 protokolündeki zafiyetten kaynaklanıyor ve saldırganların parola karmalarını çevrim dışı yöntemlerle kırmasına olanak tanıyor. araştırma, özellikle uzaktan yönetim arayüzlerini internete açık bırakan kurumların ….
Siber güvenlik araştırmacıları, internete açık 24 binden fazla sunucunun kritik kimlik doğrulama bilgilerini sızdıran eski bir güvenlik açığından etkilendiğini ortaya çıkardı. BMC güvenlik açığı olarak öne çıkan sorun, 2004 yılında kullanılan IPMI 2.0 protokolündeki zafiyetten kaynaklanıyor ve saldırganların parola karmalarını çevrim dışı yöntemlerle kırmasına olanak tanıyor. Araştırma, özellikle uzaktan yönetim arayüzlerini internete açık bırakan kurumların fiziksel sunucularını ciddi risk altına soktuğunu gösteriyor.
Eski IPMI Zafiyeti Sunucu Yönetim Arayüzlerini Hedef Alıyor
Siber güvenlik şirketi Lava tarafından paylaşılan araştırmaya göre güvenlik sorunu, CVE-2013-4786 olarak takip edilen ve uzun yıllardır bilinen bir IPMI kimlik doğrulama zafiyetinden yararlanıyor. Açık, saldırganların doğrudan sisteme giriş yapmasını sağlamasa da kimlik doğrulama sürecinde üretilen parola türevlerini ele geçirerek bunları güçlü ekran kartlarıyla çevrim dışı ortamda çözmesine imkân veriyor.
Araştırmacılar, UDP 623 numaralı port üzerinden internete açık IPMI servislerini taradıklarında 36.872 sistem tespit etti. Bunların 24.650’si parola türevi doğrulama verilerini dışarıya sızdırırken en az üçte birinde doğru parolaların sözlük saldırıları ve üretici varsayılan parola kalıpları kullanılarak elde edilebildiği belirtildi.
Baseboard Management Controller olarak adlandırılan BMC birimleri, işletim sisteminden bağımsız çalışan yönetim işlemcileri olarak görev yapıyor. Sistem yöneticileri bu arayüz sayesinde sunucuyu açıp kapatabiliyor, bellenim güncelleyebiliyor veya uzaktan bakım gerçekleştirebiliyor. Aynı yetkiler saldırganların eline geçtiğinde ise düşük seviyeli yapılandırmalar değiştirilebiliyor, zararlı bellenimler yüklenebiliyor ve güvenlik yazılımlarının göremediği katmanlarda kalıcı erişim sağlanabiliyor.
Araştırma kapsamında incelenen sistemlerin 6.240’ının boş kullanıcı adıyla kimlik doğrulama isteğini kabul ettiği belirlendi. Sonraki analizler, bu sistemlerin önemli bölümünde zayıf yönetici parolalarının kullanıldığını ortaya koydu. Toplam 2.340 sunucuda ise herkese açık parola sözlükleriyle eşleşen yönetici parolaları tespit edildi.
Lava, internete açık sistemlerin önemli kısmının Supermicro sunucularından oluştuğunu belirtiyor. Bu cihazlarda varsayılan olarak kullanılan 10 karakterlik büyük harflerden oluşan parolalar teorik olarak güçlü görünse de belirli bir yapıyı takip ettiği için çevrim dışı kırma saldırılarına karşı beklenenden daha savunmasız kalabiliyor. Araştırmacılar, HPE iLO sistemlerinde kullanılan fabrika parolalarının bile yeterli işlem gücüyle yaklaşık bir gün içinde çözülebileceğini hesapladı.
ABD, tespit edilen savunmasız sunucuların yaklaşık yüzde 39’una ev sahipliği yaparak listenin ilk sırasında yer aldı. Araştırma sırasında internete açık bir HPE iLO 4 yönetim panelinde fidye notu bulunması ise zafiyetin en azından bazı saldırganlar tarafından aktif olarak hedef alındığını gösterdi.
Araştırmacılar, uzaktan yönetim arayüzlerinin doğrudan internete açılmaması gerektiğini vurguluyor. Kuruluşların fabrika çıkışlı parolaları değiştirmesi, yönetim ağlarını üretim ağlarından fiziksel veya mantıksal olarak ayırması, IPMI ve Redfish erişimini yalnızca güvenilir ağlarla sınırlandırması öneriliyor. Eski IPMI kimlik doğrulama yöntemlerinin devre dışı bırakılması da tavsiyeler arasında yer alıyor.
Lava, bulgularını Supermicro ve HPE ile paylaştığını açıkladı. Supermicro, mevcut güvenlik rehberlerinde varsayılan BMC parolalarının değiştirilmesi ve yönetim ağlarının izole edilmesi tavsiyesinin bulunduğunu belirtirken gelecekte daha güçlü varsayılan parola politikalarını değerlendireceğini bildirdi. HPE tarafının ise araştırmacılara yalnızca otomatik yanıt gönderdiği, güvenlik ekibinden ek bir geri dönüş yapılmadığı aktarıldı.
Kurumlar yapay zekâ kümeleri, bulut altyapıları ve sanallaştırılmış sunucu ortamlarını büyütmeye devam ederken tek bir BMC güvenlik açığı bile birden fazla iş yükünü etkileyebilecek zincirleme güvenlik ihlallerine zemin hazırlayabiliyor. Bu nedenle yönetim arayüzlerinin korunması, artık yalnızca sunucu güvenliğinin değil kurumsal siber dayanıklılığın da temel unsurlarından biri olarak görülüyor.