CVE-2013-4786 已有 13 年历史,仍有 24,650 台 BMC 在登录前暴露其 IPMI 哈希值

网络安全 Jul 28, 2026加入收藏

CVE-2013-4786 已有 13 年历史,仍有 24,650 台 BMC 在登录前暴露其 IPMI 哈希值
插图 : Momiji Shirogane

Lava 在 2026 年 5 月扫描了网络:发现了 36,872 个暴露的 BMC 接口,其中 24,650 个仅通过 RAKP 请求即可泄露 IPMI 哈希。一个存在 13 年之久的规范漏洞,无法修补,Supermicro、HPE iLO 和 Dell 位列首批受影响者。

事实

Lava 咨询公司与研究员 Michael Katchinskiy 于 2026 年 7 月 28 日发布了一项针对全球 BMC(Baseboard Management Controller,即大多数服务器上的带外管理芯片,如 Supermicro IPMI、HPE iLO、Dell iDRAC)接口的扫描报告。

原始数据,测试时间为 2026 年 5 月 6 日:

  • 36,872 台 BMC 直接暴露在互联网上并支持 IPMI 协议
  • 其中 24,650 台(约 67%)响应 RAKP(RMCP+ Authenticated Key-Exchange Protocol)协议并在未经身份验证的情况下泄露 HMAC 密码哈希
  • 6,240 台接受空用户名与弱密码的会话
  • 2,340+ 台暴露的哈希对应公开字典(如 ADMINroot 账户)
  • 超过 30% 的获取哈希符合出厂密码模式

分布:超过 14,000 台位于美国,其余集中在德国、中国、荷兰和英国。

分析——规范缺陷而非漏洞

不是新的漏洞。这是 CVE-2013-4786(CVSS 7.5),已被记录 13 年。问题出在 IPMI 2.0 规范本身:RAKP 协议被设计为允许未经身份验证的客户端离线测试密码——这是设计属性,而非实现错误。

具体来说:攻击者向 UDP/623 端口发送 RAKP Message 1,BMC 会回复包含 HMAC(password, data)RAKP Message 2。攻击者获取该 HMAC 后,可在本地硬件上破解密码,无需再次联系目标——因此无速率限制、无锁定、无日志

Dell 在其安全公告中明确写道:「规范固有问题」。供应商无需打补丁,因为根本无从修复。Lava 表示,Supermicro 出厂密码在普通硬件上约 1 小时 可破解,HPE iLO 则 几分钟 内即可。

影响

BMC 被入侵 = 攻击者可获取物理服务器的 root 权限,包括 KVM 访问、电源控制、远程挂载 ISO。这是能授予攻击者的最严重访问权限。2026 年仍有 24,650 台 BMC 可从互联网访问,且许多仍使用出厂密码——这一数字必须引起重视,尤其是在勒索软件攻击明确针对带外管理层之际。

美国集中度(>14,000):数据中心、主机托管商与中端市场托管商忽视了端口 623 的 ACL 配置。

现在该做什么

Encadré - 立即行动

  • 切勿将 UDP/623 暴露在互联网上。 这是防火墙决策,而非 BMC 配置问题。
  • 将 BMC 网络隔离到专用 VLAN,仅通过堡垒机/VPN 访问。
  • 更改所有出厂密码,强制使用强密码(>16 位随机字符——RAKP HMAC 可被破解,尽量增加破解难度)。
  • 禁用 cipher suite 0(空认证)与 RAKP(如供应商允许,优先使用 Redfish HTTPS 而非传统 IPMI)。
  • 使用 ipmitool -I lanplus 从内部扫描器审计遗漏的 BMC。

真正的任务不是修复 IPMI——而是接受 IPMI 不应面向互联网。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

12 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息