Более 47 тыс. серверов уязвимы из-за брешей в платах Supermicro

Исследователи вывили новый вектор атаки на серверы, работающие на материнских платах Supermicro. Вся проблема в новой связке уязвимостей — USBAnywhere. Более 47 тыс. рабочих станций и серверов в настоящее время уязвимы для удаленных атак, так как внутренний компонент открыт для доступа из Сети.

Обнаруженные уязвимости затрагивают BMC (Baseboard Management Controller — контроллер, реализующий логику работы IPMI). Есть и хорошие новости — разработчики уже успели выпустить патчи, устраняющие проблему USBAnywhere.

Тем не менее сотрудники Supermicro, а также ряд экспертов в области безопасности рекомендуют закрыть доступ извне к интерфейсу управления BMC.

Первыми о USBAnywhere сообщили исследователи из компании Eclypsium. Согласно отчёту экспертов, бреши затрагивают функцию виртуального USB в прошивке.

Эта функция позволяет системным администраторам подключать USB-устройства к компьютерам, однако при этом управлять ими как виртуальным USB.

Команда Eclypsium заявила, что ей удалось выявить четыре проблемы безопасности:

  • Процесс аутентификации позволял использовать имя пользователя и пароль в виде простого текста.
  • Незашифрованный сетевой трафик. Вообще, шифрование предусмотрено, но клиент должен запросить его.
  • Слабое шифрование. Пейлоад шифруется при помощи RC4 и с использованием фиксированного ключа, который генерируется в прошивке BMC. Известно, что RC4 содержит ряд уязвимостей.
  • Обход аутентификации (касается только платформ Supermicro X10 и X11). Самая опасная из обнаруженных брешей, так как позволяет атакующему реализовать постоянно повторяющиеся подключения к веб-интерфейсу BMC.

По оценкам специалистов, на сегодняшний день в Сети работают от 47 000 до 55 000 уязвимых систем.

«Сканирование TCP-порта 623 в интернете открыло около 47 339 BMC более чем из 90 стран. У всех уязвимый компонент доступен из Сети», — пишут сотрудники Eclypsium.

Подписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и эксклюзивных материалах по информационной безопасности.