Kwetsbaarheden in servercontrollers bedreigen tienduizenden systemen

Tienduizenden servers met publiek bereikbare beheercontrollers zijn kwetsbaar voor aanvallen die blijvende toegang kunnen opleveren. Bij meer dan de helft van 86.000 onderzochte systemen werden ernstige beveiligingslekken aangetroffen.

Illustratie van servers in een datacenter
Illustratie van servers in een datacenter · Beeld: Netgebeurd (AI-illustratie)

Beheercontrollers op moederborden van zakelijke servers bevatten ernstige beveiligingslekken waardoor aanvallers systemen op afstand kunnen overnemen. De kwetsbaarheden komen voor in producten van onder meer HPE, Supermicro, Dell, Lenovo, Huawei en Avocent.

De zogenoemde baseboard management controllers, of BMC's, zijn kleine zelfstandige computers op het moederbord. Beheerders gebruiken ze om servers te controleren, opnieuw te starten en software te installeren, ook wanneer het besturingssysteem niet werkt of de server is uitgeschakeld.

Bij een internetbrede scan werden ruim 86.000 BMC's gevonden die een beheerdienst publiek toegankelijk maakten. Meer dan 54 procent daarvan had ten minste één ernstig lek. Binnen bedrijfsnetwerken bleek bijna 29 procent van 126.761 onderzochte controllers een kritieke kwetsbaarheid te bevatten.

Oude fout nog op grote schaal aanwezig

Tot 75.000 systemen bleken kwetsbaar voor CVE-2013-4786, een fout in de authenticatie van het IPMI 2.0-protocol. Met dat lek kunnen aanvallers beheerderswachtwoorden buiten het systeem om proberen te kraken.

Onderzoeker HD Moore van beveiligingsbedrijf runZero trof daarnaast meer dan een dozijn nieuwe kwetsbaarheden aan. Een deel daarvan maakt het mogelijk om de inlogcontrole te omzeilen, actieve sessies over te nemen of zonder voorafgaande aanmelding schadelijke code uit te voeren.

Andere fouten maken het mogelijk firmware te vervangen of sleutels uit publiek beschikbare firmware te gebruiken om toegang te krijgen. Een aanvaller die de controller beheerst, kan daardoor ook na herstel van het besturingssysteem of vervanging van harde schijven toegang houden tot een server.

Dat risico bleek eerder in de praktijk. In 2021 werd kwaadaardige firmware ontdekt die HPE-servers kon wissen en na gebruikelijke herstelmaatregelen actief bleef. De gebruikte kwetsbaarheid was vier jaar eerder al gerepareerd, maar de update was niet op de getroffen systemen geïnstalleerd.

Netwerkisolatie en updates

Moore heeft een open source-tool uitgebracht waarmee organisaties hun servers op BMC-kwetsbaarheden kunnen controleren. Hij adviseert beheerders om lange, unieke gebruikersnamen en complexe wachtwoorden in te stellen.

Ook kunnen organisaties IPMI uitschakelen als dat niet nodig is en toegang vanaf de server zelf tot de controller blokkeren. Verder is het advies om elke netwerkverbinding van een BMC afzonderlijk te isoleren en niet meerdere controllers op dezelfde virtuele netwerklaag te plaatsen.

"BMC's zijn nog steeds een onderschat risico", zegt Moore. Volgens hem blijft de kwaliteit van de software en architectuur van deze systemen achter bij de beveiligingseisen.

Lees ook