Lühidalt: Ligi 25 000 avalikult ligipääsetavat BMC-d on rünnatavad 20 aastat vana haavatavuse CVE-2013-4786 kaudu, mis annab ründajatele otsejuurdepääsu serverriistvarale ja potentsiaalselt kogu haldusinfrastruktuurile.
Rohkem kui 24 000 avalikult kättesaadavat Baseboard Management Controllerit (BMC) lekitavad autentimisräsisid, mida on võimalik võrguühenduseta rünnakuga paroolideks tagasi arvutada. Põhjuseks on CVE-2013-4786 — tuntud nõrkus IPMI 2.0 protokollis, mida pole peaaegu 20 aastat pärast avastamist laialdaselt parandatud.
Turvafirma Lava tuvastas oma analüüsis 36 872 UDP-pordi 623 kaudu ligipääsetavat IPMI-teenust. 24 650 sellise süsteemi puhul õnnestus kätte saada autentimismaterjali, mida saab kasutada võrguühenduseta paroolirünneteks GPU-süsteemide abil. 6240 süsteemi aktsepteerisid tühja kasutajanime koos nõrga parooliga ning veel 2340 juhtumi puhul kasutati paroole, mis sisalduvad avalikes sõnastikes. Geograafilise jaotuse põhjal asub USA-s 39 protsenti haavatavatest serveritest.
Suur osa mõjutatud süsteemidest pärineb Supermicrolt ja kasutab tehaseseadena kümnekohalist suurtähtedega parooli, mis on trükitud korpusele, koos identse kasutajanimega ADMIN. See standardvorming muudab võrguühenduseta murdmise praktiliseks, kuigi teoreetiliselt pakub see piisavalt entroopiat. HPE süsteemide puhul kulub teadlaste hinnangul iga pealtkuulatud autentimisvastuse kohta tehaseparooli tagasiarvutamiseks umbes üks päev arvutusaega.
Haavatavus CVE-2013-4786 IPMI 2.0 protokollis (kasutusele võetud 2004. aastal) võimaldab ründajatel pealt kuulata autentimisvastuseid ja neid võrguühenduseta rünnata. Kompromiteeritud BMC annab otsejuurdepääsu füüsilise serveri madala taseme seadistustele, võimaldab paigaldada püsivara uuendusi ning möödub tavapärastest turvalahendustest. Lava teadlaste kogemuse põhjal toimivad taastatud juurdepääsuandmed sageli ka sama infrastruktuuri teiste haldusliideste puhul.
Eriti kriitiline on olukord tehisintellekti keskkondades, kus segmenteerimine on ebapiisav ning üks kompromiteeritud GPU-server toetab virtualiseerimise või GPU-partitsioneerimise kaudu samaaegselt mitme kliendi töökoormusi. Kompromiteerimine võib sellisel juhul paljastada või katkestada mitme kliendi töökoormused. Uurimise käigus avastasid teadlased ka avalikult ligipääsetava HPE iLO 4 sisselogimislehe, millel oli väljapressimisteade nõudega tasuda 0,3 bitcoini.
Allikas: www.it-daily.net · Avaldatud 30. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.