کشف توده‌ای نقص ساختاری در پروتکل مدیریت سرورها

بیش از ۳۶٬۸۷۲ رابط مدیریت سرور در اینترنت عمومی نشسته‌اند که پروتکل IPMI را به‌صورت ناامن منتشر می‌کنند. تحقیقات جدید نشان می‌دهد در میان این تعداد، ۲۴٬۶۵۰ مورد از کنترل‌کننده‌های مدیریت برد اصلی (BMC) پیش از تکمیل فرآیند ورود، هش‌های احراز هویت رمز عبور را در اختیار مهاجمان قرار می‌دهند. این نقص ذاتی سال‌هاست که در استاندارد IPMI نسخهٔ ۲.۰ نهفته باقی مانده و راه ورود مستقیم به لایه مدیریت سخت‌افزار را هموار می‌کند.

چگونه مکانیسم احراز هویت افشا می‌شود؟

پروتکل IPMI سال‌هاست که ستون فقرات مدیران سرورهاست تا از راه دور وضعیت سخت‌افزار را مانیتور کرده و فریم‌ورها را به‌روزرسانی کنند. با این وجود، طراحی اولیه این پروتکل از یک ضعف اساسی رنج می‌برد. مهاجمان می‌توانند با ارسال درخواست به پورت UDP ۶۲۳، پاسخ‌های احراز هویت RAKP را دریافت کنند. این پاسخ‌ها شامل کد HMAC-SHA1 هستند که مستقیماً از رمز عبور حساب کاربری استخراج شده است.

برخلاف تلاش‌های آنلاین که معمولاً با قفل شدن حساب یا لاگ‌های امنیتی متوقف می‌شوند، مهاجمان می‌توانند این هش‌ها را به حالت آفلاین منتقل کرده و با ابزارهای تخصصی، هزاران حدس را هم‌زمان بررسی کنند. برای بررسی دقیق‌تر این پروتکل و تاریخچه آن می‌توان به صفحه معرفی IPMI در ویکی‌پدیا مراجعه کرد.

چرا این نقص فاجعه‌بار است؟

شرکت‌هایی مانند Dell رسماً اعلام کرده‌اند که این مشکل ذات استانداردها است و پچ امنیتی مستقلی برای آن منتشر نخواهد شد. پیامدهای این وضعیت در کلان‌داده‌ها و مراکز پردازش هوش مصنوعی به شدت بحرانی است. کنترل‌کننده‌های BMC کاملاً مستقل از سیستم‌عامل میزبان عمل می‌کنند و مکانیزم مدیریت Out-of-Band به مهاجمان اجازه می‌دهد از فایروال‌های سنتی عبور کنند. حتی پس از پاک‌سازی کامل سیستم‌عامل یا تغییر رمزهای عبور کاربران اصلی، دسترسی مخرب روی BMC باقی می‌ماند.

پژوهشگران امنیتی کشف کرده‌اند که:

  • بیش از ۳۰ درصد از هش‌های استخراج‌شده متعلق به رمزهای عبور پیش‌فرض کارخانه یا فرمت‌های قابل پیش‌بینی برچسب‌های شاسی است.
  • سرورهای مدرن شرکت‌های Supermicro و HPE که به ارائه‌دهندگان قدرت پردازش GPU خدمت‌رسانی می‌کنند، در معرض مستقیم این تهدید قرار دارند.
  • ۶٬۲۴۰ کنترل‌کننده BMC به‌سادگی مواد احراز هویتی را برای نام کاربری خالی بازگردانده که تطابق مستقیم با پسوردهای پیش‌فرض دارد.
نمودار نمایش تعداد سیستم‌های آسیب‌پذیر BMC در سراسر جهان

آمار گسترده و تمرکز جغرافیایی آسیب‌پذیرها

باگ‌هندلان و تیم‌های نظارتی تا اوایل مه ۲۰۲۶ موفق شدند ۳۶٬۸۷۲ میزبان یکتا در سراسر جهان شناسایی کنند. بیش از ۱۴٬۰۰۰ سرور در ایالات متحده، و مقادیر قابل توجهی در آلمان، چین، هلند، بریتانیا و انگلستان مستقر هستند. تیم تحقیقاتی شرکت Lava آزمایش‌های عملی جالبی انجام داد. رمز عبور پیش‌فرض مدیریتی iLO شرکت HPE با بهره‌گیری از سخت‌افزارهای GPU مدرن در کمتر از یک دقیقه کرک شد. در مقابل، رمز عبور منحصربه‌فرد سرورهای Supermicro حدود ۶۰ دقیقه زمان برد.

برای اطلاع از جزئیات فنی، امتیاز خطر و گزارش کامل این آسیب‌پذیری، مستندات رسمی در پایگاه داده ملی CVE منتشر شده است.

مسیرهای محافظت و واکنش صنعت

با توجه به ساختار درجای‌نوشت‌شدنی پروتکل، سازمان‌ها باید به‌سرعت اسکن‌های شبکه‌ای خود را به‌روز کنند. انتقال به نسخه‌های جدیدتری از Redfish که جایگزین اصلی IPMI در زیرساخت‌های مدرن محسوب می‌شود، می‌تواند این شکاف امنیتی را به‌مرور زمان پر کند. شرکت Eclypsium بارها تأکید کرده که دسترسی بدون نظارت به لایه مدیریت، دروازه‌ای مستقیم برای استقرار بدافزارهای مقیم است که می‌تواند زیرساخت‌های تولید هوش مصنوعی را برای ماه‌ها فلج کند.

آینده زیرساخت‌های داده‌محور به سلامت لایه‌های مدیریت سخت‌افزار گره خورده است. تا زمانی که استانداردهای قدیمی همچون ستون فقرات سرورهای سازمانی باقی بمانند، شفاف‌سازی مکانیزم‌های احراز هویت و گذار اجباری به پروتکل‌های مدرن‌تر، تنها راهکار پایدار برای محافظت از داده‌های حیاتی است.