CVE-2013-4786は13年経過したが、24,650のBMCは依然としてログイン前にIPMIハッシュを公開している

サイバーセキュリティ 50 min agoブックマークに追加

CVE-2013-4786は13年経過したが、24,650のBMCは依然としてログイン前にIPMIハッシュを公開している
イラスト : Momiji Shirogane

Lavaは2026年5月にネットワークをスキャンしました:36,872のBMCインターフェースが公開されており、そのうち24,650は単純なRAKPリクエストでIPMIハッシュを吐き出しています。13年前から存在する仕様の欠陥で、パッチは不可能です。Supermicro、HPE iLO、Dellが最前線に立ちます。

事実

Lava社の研究者Michael Katchinskiyは、2026年7月28日に、世界的なBMC(Baseboard Management Controller - ほとんどのサーバーに搭載されているアウトオブバンド管理用チップ、Supermicro IPMI、HPE iLO、Dell iDRACなど)のインターフェースのスキャン結果を公開しました。

2026年5月6日のキャンペーンの生データ:

  • 36,872のBMCがインターネットに公開され、IPMIを話す
  • 24,650のBMC(≈67%)がRAKP(RMCP+ Authenticated Key-Exchange Protocol)プロトコルに応答し、認証なしでパスワードのHMACハッシュを公開
  • 6,240のBMCがユーザー名を空白にし、弱いパスワードを受け入れる
  • 2,340+のBMCが公開辞書に対応するハッシュを公開(ADMINrootアカウント)
  • >30%の回収されたハッシュが工場出荷時のパスワードのパターンに一致

分布:アメリカに14,000以上、残りはドイツ、中国、オランダ、イギリスに集中。

分析 - 仕様の欠陥、バグではない

これは新しい脆弱性ではありません。これはCVE-2013-4786(CVSS 7.5)であり、13年間にわたって文書化されています。問題はIPMI 2.0仕様自体にあります:RAKPプロトコルは、認証されていないクライアントがオフラインでパスワードをテストできるように設計されています - これは設計の特性であり、実装のエラーではありません。

具体的には:攻撃者はUDP/623にRAKP Message 1リクエストを送信し、BMCはRAKP Message 2で応答し、HMAC(mdp, データ)を含みます。攻撃者はこのHMACを取得し、自分のハードウェアでパスワードを解読します - ターゲットに再度接続する必要はないため、レート制限なし、ロックアウトなし、ログなし

Dellはアドバイザリーで明確に記載しています:「仕様に内在する問題」です。ベンダーサイドでパッチを適用する必要はありません。Lavaは、Supermicroの工場出荷時のパスワードは~1時間、HPE iLOのパスワードは数分で解読できることを指摘しています。

影響

BMCが侵害されると、物理サーバーのフルルートアクセスが得られ、KVMアクセス、電源制御、リモートISOマウントが可能になります。これは攻撃者に与える最悪のアクセスタイプです。24,650のBMCが2026年現在でもインターネットからアクセス可能であり、そのうち多くが工場出荷時のパスワードを使用しているという事実には注意が必要です - 特に、ランサムウェアキャンペーンが明示的にアウトオブバンド管理層をターゲットとしている今こそ。

アメリカの集中(>14,000):歴史的なデータセンター、コロケーション、ミッドマーケットのホスティングプロバイダーがACLからポート623を忘れていることを示す強い信号。

今後の対策

枠組み - 今すぐ行うべきこと

  • インターネット上でUDP/623を公開しない。これはファイアウォールの決定であり、BMCの設定ではありません。
  • BMCネットワークを専用のVLANに分離し、バスティオン/VPN経由でのみアクセス可能にする。
  • すべての工場出荷時のパスワードを変更し、強力なパスワード(>16文字のランダム文字列 - HMAC RAKPは解読されるため、できるだけ難しくする)を強制する。
  • ベンダーが許可する場合は、cipher suite 0(認証なし)とRAKPを無効にする(Redfish HTTPSは遺産のIPMIより優先)。
  • ipmitool -I lanplusを使用して内部スキャナーから監査し、忘れられたBMCを検出する。

真の課題はIPMIをパッチすることではありません - インターネットに対してIPMIを公開するべきではないという事実を受け入れることです。

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

12 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション