میلیون ها سرور در دنیا دارای آسیب پذیری های مرتبط با BMC مادربرد هستند

 بر اساس پژوهشی که روز چهارشنبه ارائه شد، هزاران سرور متصل به اینترنت که توسط بزرگ‌ترین تولیدکنندگان جهان عرضه شده‌اند، می‌توانند از راه دور با استفاده از آسیب‌پذیری‌های بحرانی هک شوند. برخی از این ضعف‌های امنیتی بیش از یک دهه قدمت دارند و در بخش‌های عمیق مادربردهای این سیستم‌ها پنهان مانده‌اند.



کنترلرهای مدیریت برد یا BMC، رایانه‌های کوچکی هستند که تقریباً در مادربرد تمام سرورهای سازمانی تعبیه شده‌اند. این تراشه‌ها که معمولاً با نام BMC شناخته می‌شوند، سیستم‌عامل، میان‌افزار، بخش ارتباطات شبکه و آدرس IP مستقل خود را دارند.

مدیران شبکه از BMCها برای نظارت بر وضعیت فیزیکی تعداد زیادی سرور و انجام کارهایی مانند راه‌اندازی مجدد دستگاه‌ها، نصب به‌روزرسانی‌ها و حتی نصب دوباره سیستم‌عامل استفاده می‌کنند. این کنترلرها امکان مدیریت موسوم به «خاموش از راه دور» و «خارج از باند» را فراهم می‌کنند، زیرا حتی زمانی که سرور خاموش است یا پاسخ نمی‌دهد، همچنان می‌توان به آن‌ها دسترسی داشت.

یک سطح حمله گسترده که کمتر بررسی و به‌روزرسانی شده است

پژوهشگران از سال ۲۰۱۳ تاکنون بارها هشدار داده‌اند که BMCها فرصت بسیار مناسبی برای هکرهایی هستند که به دنبال دسترسی عمیق و ماندگار به مراکز داده هستند. یکی از مشکلات اصلی، پروتکل IPMI بود که به BMCها اجازه می‌دهد مستقل از سرور فعالیت کنند و وظایف مدیریتی را انجام دهند.

آسیب‌پذیری‌های موجود در میان‌افزار این سیستم‌ها می‌توانست به مهاجمان اجازه دهد از راه دور کدهای مخرب را روی کنترلرها اجرا کنند و سپس از طریق آن‌ها، سرورهای تحت مدیریت را آلوده کنند.

نتایج پژوهشی که روز چهارشنبه در کنفرانس امنیتی Black Hat در لاس‌وگاس ارائه شد، نشان می‌دهد وضعیت نسبت به گذشته تغییر چندانی نکرده است. «اچ‌دی مور»، متخصص امنیت میان‌افزار و مدیرعامل شرکت امنیتی runZero، بیش از ۱۲ آسیب‌پذیری جدید را در BMCهای تولیدشده توسط شرکت‌هایی مانند HPE، Supermicro، Avocent، هواوی، لنوو و دل شناسایی کرده است.

مور همچنین اعلام کرده برخی از ضعف‌های امنیتی که در سال ۲۰۱۳ درباره آن‌ها هشدار داده بود، با وجود اقداماتی که برای رفع آن‌ها انجام شده، همچنان فعال باقی مانده‌اند.


«در نهایت، با یک سطح حمله گسترده، کم‌نظارت، کم‌به‌روزرسانی و موازی روبه‌رو هستیم که هم در معرض اینترنت قرار دارد و هم در شبکه‌های داخلی شرکت‌ها به‌طور گسترده استفاده می‌شود. این سطح حمله بسیار آسیب‌پذیرتر از چیزی است که بسیاری از افراد تصور می‌کنند.»

«اچ‌دی مور» پیش از ارائه این پژوهش در یک ایمیل درباره نتایج تحقیقات خود توضیح داد.

برای اندازه‌گیری و نشان دادن گستردگی این تهدید، مور دو اسکن بزرگ انجام داد. یکی از آن‌ها BMCهای متصل به اینترنت را بررسی کرد و دیگری به جست‌وجوی این تجهیزات در شبکه‌های داخلی شرکت‌ها پرداخت.

در بررسی خارجی، بیش از ۸۶ هزار BMC شناسایی شدند که سرویس‌های مدیریتی خود را در معرض دسترسی عمومی از طریق اینترنت قرار داده بودند. بیش از ۵۴ درصد از این دستگاه‌ها دارای یک یا چند آسیب‌پذیری بحرانی بودند.

همچنین مشخص شد حدود ۷۵ هزار دستگاه همچنان در برابر آسیب‌پذیری CVE-2013-4786 آسیب‌پذیر هستند؛ ضعفی در پروتکل احراز هویت IPMI 2.0 که به مهاجمان اجازه می‌دهد رمزهای عبور حساب‌های مدیریتی BMC را به‌صورت آفلاین کشف کنند.

در بررسی داخلی نیز که روی ۱۲۶ هزار و ۷۶۱ دستگاه BMC در شبکه‌های سازمانی انجام شد، مشخص شد نزدیک به ۲۹ درصد از آن‌ها دارای یک یا چند آسیب‌پذیری بحرانی هستند.



فهرستی از آسیب‌پذیری‌ها که هر روز بزرگ‌تر می‌شود

تعداد آسیب‌پذیری‌های جدیدی که مور در جریان این تحقیقات کشف کرده، تقریباً هر روز افزایش یافته و به همین دلیل ارائه یک عدد دقیق دشوار است. از آنجا که این پژوهشگر جزئیات آسیب‌پذیری‌ها را تا زمانی که سازندگان BMC فرصت انتشار وصله‌های امنیتی داشته باشند محرمانه نگه می‌دارد، نمی‌تواند اطلاعات بسیاری از آن‌ها را به‌صورت جداگانه منتشر کند.

به‌طور کلی، برخی از دسته‌های اصلی این آسیب‌پذیری‌ها شامل موارد زیر هستند:

۱. نقص در فرآیند احراز هویت IPMI

هکرها می‌توانند با تغییر ترتیب استاندارد تبادل پیام‌ها در فرآیند احراز هویت، برخی محدودیت‌های امنیتی را دور بزنند. این موضوع به مهاجم اجازه می‌دهد یک دسترسی اولیه و محدود به BMC به دست آورد. سپس مهاجم می‌تواند با سوءاستفاده از آسیب‌پذیری‌های دیگر، سطح دسترسی خود را به دسترسی مدیریتی ارتقا دهد.

محصولات تحت تأثیر این مشکل شامل HPE iLO، Supermicro، OpenBMC و محصولات مبتنی بر OpenBMC از شرکت‌هایی مانند H3C و Nvidia هستند.

۲. ناتوانی IPMI در اعمال کامل رمزگذاری و حفاظت از صحت اطلاعات در طول نشست

یکی دیگر از مشکلات مربوط به IPMI این است که این پروتکل در برخی شرایط نمی‌تواند امنیت رمزگذاری و صحت داده‌ها را در طول یک ارتباط فعال تضمین کند.

مور توضیح داد: «دستگاه تصمیم می‌گیرد هر بسته اطلاعاتی را بر اساس اطلاعات موجود در هدر همان مهاجم احراز هویت و رمزگشایی کند، نه بر اساس الگوریتم‌هایی که در آغاز نشست توافق شده‌اند. به همین دلیل، حتی یک فرمان بدون امضا و بدون رمزگذاری می‌تواند در یک نشست امن پذیرفته شود.»

یک نمونه حمله آزمایشی که مور طراحی کرده، نشان می‌دهد این ضعف‌ها می‌توانند چند آسیب‌پذیری جداگانه را به هم متصل کنند و امکان ایجاد نشست‌های کامل و غیرمجاز را فراهم کنند.

شرکت‌های تحت تأثیر این مشکل شامل HPE، Supermicro و نسخه‌های قدیمی محصولات Intel هستند.

۳. شناسه‌های نشست قابل پیش‌بینی

در برخی سیستم‌ها، شناسه‌های نشست به جای تولید با روش‌های تصادفی امن، بر اساس شمارنده‌ها یا ساعت سیستم ساخته می‌شوند. این موضوع به مهاجم اجازه می‌دهد شناسه نشست یک کاربر دیگر را پیش‌بینی کرده و کنترل ارتباط فعال او با BMC را در دست بگیرد.

این مشکل هم در سرویس IPMI و هم در کنسول‌های KVM تحت وب که برای مدیریت سرورها استفاده می‌شوند، قابل سوءاستفاده است.

دو مورد از مهم‌ترین آسیب‌پذیری‌های این دسته در سیستم‌های Supermicro وجود دارند.

۴. خراب شدن حافظه پیش از مرحله احراز هویت

در سرویس مدیریتی SSH برخی سیستم‌ها، خطایی در بررسی طول داده‌ها وجود دارد که حتی پیش از ورود کاربر قابل دسترسی است و می‌تواند برای اجرای کد مخرب مورد سوءاستفاده قرار گیرد.

مور این آسیب‌پذیری‌ها را در سیستم‌های HPE iLO شناسایی کرده است.

۵. وجود میان‌افزارهای بدون امضا یا قابل کنترل توسط مهاجم و نبود تضمین سلامت تنظیمات

در برخی سیستم‌ها، یک مدیر احراز هویت‌شده می‌تواند یک بدافزار دائمی روی دستگاه نصب کند یا کلید مورد استفاده برای بررسی اعتبار میان‌افزار را تغییر دهد.

این مشکلات می‌توانند همراه با آسیب‌پذیری‌های دیگر مانند دور زدن احراز هویت و افزایش سطح دسترسی، زنجیره‌ای از حملات را ایجاد کنند.

شرکت‌های تحت تأثیر این دسته شامل Supermicro، H3C و Dell هستند.

۶. استفاده از اطلاعات محرمانه استخراج‌شده از میان‌افزار به عنوان اعتبارنامه فعال

برخی کلیدها و مقادیر ثابت امنیتی که می‌توان آن‌ها را از میان‌افزارهای عمومی استخراج کرد، ممکن است برای ورود به BMCها یا رمزگشایی ارتباطات آن‌ها مورد استفاده قرار گیرند.

شرکت‌های تحت تأثیر شامل Supermicro، OpenBMC، هواوی و Dell هستند.

۷. رمزهای عبور پیش‌فرض و تصادفی کارخانه‌ای که با افشای هش‌ها قابل کشف هستند

برخی دستگاه‌ها همچنان از رمزهای عبور پیش‌فرض استفاده می‌کنند. حتی در مواردی که رمز عبور پیش از عرضه محصول تغییر داده شده باشد، فضای محدود رمزهای تصادفی تولیدشده در کارخانه باعث می‌شود این رمزها در حملات آفلاین قابل بازیابی باشند.

این مشکل با استفاده از آسیب‌پذیری CVE-2013-4786 و افشای هش رمزها امکان‌پذیر می‌شود.

شرکت‌های تحت تأثیر شامل HPE، Supermicro و Dell هستند. در میان آن‌ها، HPE وضعیت ضعیف‌تری دارد؛ زیرا از رمزهایی با طول هشت رقم یا ترکیب حروف و اعداد استفاده می‌کند. Supermicro و Dell از رمزهای پیش‌فرض کمی طولانی‌تر استفاده می‌کنند که هزینه حمله را افزایش می‌دهد و ممکن است زمان کشف رمز واقعی را بسته به قدرت پردازشی مهاجم، از چند ساعت تا چند روز افزایش دهد.


اگرچه بسیاری از این آسیب‌پذیری‌ها پس از احراز هویت کاربر قابل سوءاستفاده هستند، اما این شرط معمولاً با بهره‌گیری از تعداد کمتری از آسیب‌پذیری‌های پیش از احراز هویت که مور شناسایی کرده، قابل دور زدن است.

در برخی موارد دیگر، هکرهایی که حتی دسترسی محدودی به یک BMC به دست می‌آورند، می‌توانند از آن برای نصب یک نسخه قدیمی، وصله‌نشده یا دارای درِ پشتی از میان‌افزار استفاده کنند. سپس مهاجم با کنترل سیستم‌عامل می‌تواند دستکاری‌های بیشتری روی BMC انجام دهد و کنترل خود را گسترش دهد.

سوءاستفاده از آسیب‌پذیری‌های BMC تنها یک احتمال نظری نیست. در سال ۲۰۲۱، پژوهشگران بدافزاری با نام ILObleed را شناسایی کردند که سرورهای HPE را آلوده می‌کرد. این بدافزار یک میان‌افزار مخرب نصب می‌کرد که اطلاعات ذخیره‌شده روی هارددیسک‌ها را از بین می‌برد.

حتی پس از آنکه مدیران شبکه سیستم‌عامل را دوباره نصب می‌کردند، هارددیسک‌ها را تعویض می‌کردند یا دیگر روش‌های معمول پاک‌سازی را انجام می‌دادند، ILObleed همچنان باقی می‌ماند و حمله پاک‌کردن اطلاعات را دوباره فعال می‌کرد.

آسیب‌پذیری‌ای که مهاجمان در آن حمله از آن استفاده کرده بودند، چهار سال قبل در BMCهای شرکت HPE اصلاح شده بود، اما این وصله امنیتی روی دستگاه‌های آلوده نصب نشده بود.

نظرات

پست‌های معروف از این وبلاگ

راهنمای جامع خرید و انتخاب VPN در ایران (بهار ۱۴۰۵): از گزینه‌های معتبر تا راهکارهای کاملاً رایگان

راهنمای فوری ادمین‌ها: اقداماتی که پس از اتصال مجدد به اینترنت بین‌الملل باید انجام دهید

چه زمانی این فیلترینگ را برمی‌دارید؟ خانه‌تکانی اینترنت، فراتر از چند پلتفرم بزرگ