HD Moore нашёл более дюжины уязвимостей в BMC-контроллерах серверов HPE и Dell

HD Moore нашёл более дюжины уязвимостей в BMC-контроллерах серверов HPE и Dell

BMC (контроллер управления материнской платой), миниатюрный компьютер, встроенный в материнскую плату практически любого корпоративного сервера: у него собственная операционная прошивка, сетевой стек и IP-адрес. Администраторы используют BMC для так называемого внеполосного (out-of-band) управления, контроль состояния сервера, перезагрузка, установка обновлений и даже переустановка операционной системы, и всё это продолжает работать, даже если сам сервер выключен или завис. Ещё с 2013 года исследователи предупреждают, что BMC, лакомая цель для тех, кто ищет глубокий и устойчивый доступ к дата-центру: главным виновником называли протокол IPMI, который позволяет BMC работать независимо от сервера, уязвимости в этой прошивке давали возможность удалённо выполнить вредоносный код прямо на контроллере и оттуда заразить сервер, которым он управляет.

Исследование, представленное в среду на конференции по кибербезопасности Black Hat в Лас-Вегасе, показывает: спустя больше десяти лет мало что изменилось. HD Moore, эксперт по безопасности прошивок, генеральный директор и основатель компании runZero, обнаружил более дюжины новых уязвимостей в BMC серверов HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и других, не названных в отчёте, производителей. Помимо этого, HD Moore выяснил, что часть уязвимостей, о которых он сам предупреждал ещё в 2013 году, то есть которым больше десяти лет, остаются активными до сих пор, несмотря на меры, которые должны были их устранить. По формулировке отчёта, тысячи подключённых к интернету серверов крупнейших мировых производителей можно удалённо превратить в бэкдор именно через такие уязвимости.

Материал не приводит номеров CVE для новых уязвимостей, точного числа затронутых серверов сверх формулировки «тысячи», состава производителей, скрытых за словом «другие», официальной реакции вендоров или сроков выпуска патчей, этих подробностей отчёт на момент публикации не раскрывает.

Ключевые факты

  • BMC (контроллер управления материнской платой), встроенный в сервер отдельный компьютер со своей прошивкой, сетевым стеком и IP-адресом; он обеспечивает внеполосное (out-of-band) управление, перезагрузку, обновления, переустановку ОС, которое работает, даже если сам сервер выключен или завис.
  • Исследователи предупреждают об уязвимостях BMC с 2013 года; главным виновником называли протокол IPMI, чьи дыры позволяли удалённо выполнять код на контроллере и оттуда заражать управляемый им сервер.
  • В среду на Black Hat в Лас-Вегасе HD Moore, генеральный директор и основатель компании runZero, представил более дюжины новых уязвимостей BMC в серверах HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и других производителей.
  • HD Moore также выяснил, что часть уязвимостей, о которых он предупреждал ещё в 2013 году, то есть старше десяти лет, остаются активными несмотря на меры, которые должны были их устранить.
  • Отчёт не называет ни номеров CVE, ни точного числа затронутых серверов сверх «тысяч», ни реакции вендоров, ни сроков выпуска патчей.

Почему это важно

BMC, не второстепенная деталь, а отдельный компьютер внутри сервера со своей прошивкой, сетевым стеком и IP-адресом, который работает независимо от хостовой операционной системы и продолжает действовать, даже когда сам сервер выключен или завис. Именно эта привилегия, управлять сервером «снаружи» его операционной системы, делает взлом BMC особенно опасным: захватив контроллер, атакующий получает точку присутствия в дата-центре, которая переживает перезагрузку и переустановку системы. Материал называет это «повсеместной параллельной поверхностью атаки, за которой плохо следят и которую редко патчат». Исследователи говорят об этом не первый год: ещё в 2013 году они указывали на протокол IPMI как на путь к удалённому выполнению кода на самом BMC. Представленное в среду на Black Hat в Лас-Вегасе исследование HD Moore показывает, что спустя больше десяти лет проблема не только не закрыта, но и пополнилась более чем дюжиной новых дыр сразу у нескольких крупных производителей серверов.

Кому это важно

В первую очередь, администраторам дата-центров и служб безопасности, эксплуатирующим серверы HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и других производителей: отчёт говорит о тысячах подключённых к интернету серверов «крупнейших производителей в мире», то есть о массовом парке оборудования, а не о единичном продукте. Список вендоров в источнике не закрыт словом «другие», значит, реальный охват может быть шире шести названных компаний. Важно это и для команд, отвечающих за инвентаризацию и патч-менеджмент прошивок в собственной инфраструктуре, а также для специалистов по безопасности, которые следят за докладами с Black Hat и работами HD Moore, чьи предупреждения 2013 года это исследование напрямую сверяет с сегодняшним положением дел.

Как это применить

Отчёт не приводит ни номеров CVE для новых уязвимостей, ни официальной реакции вендоров, ни сроков выхода патчей, это описание масштаба проблемы, а не готовый список исправлений для конкретных продуктов. Практический вывод следует из самой природы BMC: раз контроллер работает независимо от хоста, хранит собственный IP-адрес и остаётся доступен даже при выключенном или зависшем сервере, проверка защищённости инфраструктуры не может ограничиваться операционной системой и приложениями, она должна отдельно учитывать прошивку самого BMC и его доступность из интернета. Показательно и то, что часть проблем, вскрытых ещё в 2013 году, осталась активной несмотря на «меры, призванные их исправить»: судя по этому исследованию, статус «пропатчено», основанный лишь на дате обновления, не всегда надёжен.

Можно ли доверять

Источник, исследование, представленное на профильной конференции по кибербезопасности Black Hat в Лас-Вегасе, а не анонимный слух: автор назван по имени и должности, HD Moore, эксперт по безопасности прошивок, генеральный директор и основатель компании runZero, и у него за плечами публичные предупреждения о BMC ещё с 2013 года, то есть тема не разовая. Материал излагает Ars Technica, издание с устоявшейся репутацией в теме информационной безопасности. При этом сам пересказ не содержит номеров CVE, официальных комментариев вендоров или технических подробностей новых уязвимостей, значит, независимо проверить конкретику по этому материалу пока нельзя, а какие именно уязвимости 2013 года остаются активными, не раскрывается.

Риски и подводные камни

Главный риск, не единичный баг в одном продукте, а системная проблема целого класса устройств: у BMC более широкие права, чем у хостовой ОС, собственный сетевой стек и IP-адрес, и по определению он остаётся на связи, даже когда сервер выключен, а значит, обычные средства защиты уровня операционной системы его попросту не видят. Отчёт прямо говорит, что часть уязвимостей, о которых предупреждали ещё в 2013 году, «остаются активными несмотря на меры, призванные их исправить», то есть заявленные когда-то исправления не сработали, и это ставит под вопрос доверие к патч-статусу BMC в целом. Проблема одновременно касается нескольких крупнейших производителей серверов, HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и другие, что говорит об отраслевом, а не единичном вендорском изъяне. При этом отчёт не называет ни конкретных CVE, ни сроков реакции вендоров, так что на момент публикации у администраторов нет готового патча, на который можно сослаться.