Уязвимости BMC не устраняются более десяти лет

Тысячи серверов могут быть взломаны с помощью уязвимостей, имеющихся в BMC-контроллерах, причём, о некоторых из них известно более десяти лет, сообщается в исследовании компании runZero. runZero обнаружила в BMC, поставляемых HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и другими компаниями, в дополнение к уязвимостям, о которых сообщалось ещё в 2013 году, более десятка новых брешей, пишет Ars Technica.

Чтобы оценить масштабы угрозы, runZero провела два сканирования. В первом случае сканировались все BMC, подключённые к интернету, а во втором было проведено внутреннее обследование устройств в корпоративных сетях. Внешнее сканирование выявило более 86 тыс. BMC, которые предоставляли доступ к сервису управления для широкой публики. Более 54 % из них содержали одну или несколько критических уязвимостей. До 75 тыс. BMC содержали баг CVE-2013-4786, уязвимость в протоколе аутентификации IPMI 2.0, которая позволяет взламывать пароли учётных записей BMC администратора в автономном режиме. В свою очередь, внутреннее сканирование 126 761 BMC выявило, что почти 29 % из них имели одну или несколько критических уязвимостей.

Источник изображения: Kevin Ku/unsplash.com

runZero не будет раскрывать подробности об уязвимостях до тех пор, пока они не будут исправлены. Уязвимости относятся к следующим классам:

runZero выпустила инструмент с открытым исходным кодом OOBscan для сканирования всего парка серверов компании с целью обнаружения растущего списка уязвимостей BMC, которые она каталогизировала. Помимо запуска OOBscan, администраторы могут обеспечить защиту, установив длинные, уникальные имена пользователей и сложные пароли, отключив IPMI и KCS, где это возможно, изолировав BMC, избегая размещения нескольких адаптеров в общей VLAN.

«BMC по-прежнему представляют собой недооценённый риск», — сообщила runZero, отметив, что исследование указывает на то, что «экосистема значительно отстаёт с точки зрения качества кода и архитектуры». Вместе с тем нельзя не отметить, что доступ к сетевым интерфейсам BMC из Сети крайне не рекомендуется всеми поставщиками оборудования. Кроме того, рекомендуется использовать для них выделенную сеть и открывать доступ к контроллерам только по необходимости.

Источник: servernews.ru

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев