网络安全 Jul 28, 2026加入收藏

Lava 在 2026 年 5 月扫描了网络:发现了 36,872 个暴露的 BMC 接口,其中 24,650 个仅通过 RAKP 请求即可泄露 IPMI 哈希。一个存在 13 年之久的规范漏洞,无法修补,Supermicro、HPE iLO 和 Dell 位列首批受影响者。
Lava 咨询公司与研究员 Michael Katchinskiy 于 2026 年 7 月 28 日发布了一项针对全球 BMC(Baseboard Management Controller,即大多数服务器上的带外管理芯片,如 Supermicro IPMI、HPE iLO、Dell iDRAC)接口的扫描报告。
原始数据,测试时间为 2026 年 5 月 6 日:
ADMIN、root 账户)分布:超过 14,000 台位于美国,其余集中在德国、中国、荷兰和英国。
这不是新的漏洞。这是 CVE-2013-4786(CVSS 7.5),已被记录 13 年。问题出在 IPMI 2.0 规范本身:RAKP 协议被设计为允许未经身份验证的客户端离线测试密码——这是设计属性,而非实现错误。
具体来说:攻击者向 UDP/623 端口发送 RAKP Message 1,BMC 会回复包含 HMAC(password, data) 的 RAKP Message 2。攻击者获取该 HMAC 后,可在本地硬件上破解密码,无需再次联系目标——因此无速率限制、无锁定、无日志。
Dell 在其安全公告中明确写道:「规范固有问题」。供应商无需打补丁,因为根本无从修复。Lava 表示,Supermicro 出厂密码在普通硬件上约 1 小时 可破解,HPE iLO 则 几分钟 内即可。
BMC 被入侵 = 攻击者可获取物理服务器的 root 权限,包括 KVM 访问、电源控制、远程挂载 ISO。这是能授予攻击者的最严重访问权限。2026 年仍有 24,650 台 BMC 可从互联网访问,且许多仍使用出厂密码——这一数字必须引起重视,尤其是在勒索软件攻击明确针对带外管理层之际。
美国集中度(>14,000):数据中心、主机托管商与中端市场托管商忽视了端口 623 的 ACL 配置。
Encadré - 立即行动
ipmitool -I lanplus 从内部扫描器审计遗漏的 BMC。真正的任务不是修复 IPMI——而是接受 IPMI 不应面向互联网。
本文由人工智能撰写,并经人工编辑审核。