CVE-2013-4786, 13년 전, 24,650대의 BMC가 로그인 전 IPMI 해시를 여전히 노출

사이버 보안 Jul 28, 2026북마크에 추가

CVE-2013-4786, 13년 전, 24,650대의 BMC가 로그인 전 IPMI 해시를 여전히 노출
삽화 : Momiji Shirogane

라바가 2026년 5월에 스캔한 결과: 36,872개의 노출된 BMC 인터페이스 중 24,650개가 간단한 RAKP 요청에 IPMI 해시를 내보냈습니다. 13년 된 스펙 결함으로 패치가 불가능하며, 수퍼마이크로, HPE iLO, 델이 가장 취약한 상태입니다.

사실

LAVA(LAVA) 연구원 Michael Katchinskiy는 2026년 7월 28일 BMC(Baseboard Management Controller - 대부분의 서버(예: Supermicro IPMI, HPE iLO, Dell iDRAC)에 탑재된 아웃오브밴드 관리 칩)의 전 세계 인터페이스 스캔을 발표했다.

2026년 5월 6일 기준 수치:

  • 인터넷에 노출된 36,872개의 BMC가 IPMI를 통해 응답
  • 이 중 24,650개(약 67%)RAKP(RMCP+ Authenticated Key-Exchange Protocol) 프로토콜에 응답하며 인증 없이 HMAC 해시로 비밀번호 공개
  • 6,240개가 빈 사용자명과 약한 비밀번호로 세션 허용
  • 2,340개 이상이 공개된 사전(ADMIN, root 계정)에 해당하는 해시 노출
  • 복구된 해시 30% 이상이 제조사 기본 비밀번호 패턴과 일치

분포: 미국 14,000개 이상, 나머지 독일·중국·네덜란드·영국에 집중.

분석 - 버그가 아닌 사양상의 결함

이 문제는 새로운 취약점이 아니다. CVE-2013-4786(CVSS 7.5)으로 13년 전부터 문서화됐다. 문제는 IPMI 2.0 사양 자체에 있다: RAKP 프로토콜은 인증되지 않은 클라이언트가 오프라인에서 비밀번호를 테스트할 수 있도록 설계됐다. 이는 구현 오류가 아닌 디자인 특성이다.

실제 공격 시나리오: 공격자가 UDP/623로 RAKP Message 1 요청을 보내면 BMC는 HMAC(비밀번호, 데이터)가 포함된 RAKP Message 2로 응답한다. 공격자는 이 HMAC을 획득해 자체 장비에서 비밀번호를 크랙하며, 대상 시스템에 재접속할 필요 없이(레이트 리밋·락아웃·로그 없이) 공격할 수 있다.

Dell은 공식 문서에서 "사양의 고유한 문제"라고 명시했다. 벤더 측에서 패치할 수 있는 부분이 없으므로 영구적인 문제가 된다. LAVA에 따르면 Supermicro 기본 비밀번호는 일반 장비로 약 1시간, HPE iLO는 수 분 내 크랙 가능하다고 한다.

변화하는 상황

BMC가 공격당하면 물리적 서버에 완전한 루트(root) 접근이 가능해지며, KVM·전원 제어·원격 ISO 마운팅까지 가능하다. 이는 공격자에게 가장 위험한 접근 권한이다. 2026년 현재에도 24,650개의 BMC가 인터넷에 노출되어 있으며, 상당수가 기본 비밀번호를 사용 중이라는 사실은 심각하게 받아들여야 한다. 랜섬웨어 공격이 아웃오브밴드 관리 계층을 노리는 경우가 늘고 있기 때문이다.

미국 내 집중(14,000개 이상): 데이터 센터·호스팅·중소형 호스팅 업체들이 623 포트를 ACL에서 제외하지 않은 것으로 추정.

지금 해야 할 일

지금 당장 해야 할 일

  • 절대 UDP/623을 인터넷에 노출하지 마라. 방화벽 설정으로 제어하는 문제다.
  • BMC 네트워크를 전용 VLAN으로 분리하고, 배스천/VPN을 통해서만 접근 가능하도록 설정.
  • 모든 기본 비밀번호를 변경하고, 강력한 비밀번호(16자 이상 무작위 문자열)로 설정하라. HMAC RAKP는 크랙되므로 길이를 늘리자.
  • 벤더에서 지원할 경우 cipher suite 0(RAKP 인증 없음) 및 RAKP를 비활성화하라. Redfish HTTPS가 IPMI보다 선호된다.
  • 내부 스캐너에서 ipmitool -I lanplus를 사용해 누락된 BMC를 감지하라. [/ENCADRE]

진짜 문제는 IPMI를 패치하는 것이 아니다. IPMI가 인터넷에 노출되어서는 안 된다는 사실을 받아들이는 것이다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

12 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보