利用有缺陷的主板管理控制器,数千台服务器可被植入后门

Ars Technica 新闻

摘要

Black Hat大会上展示的研究揭示了来自主要服务器制造商的基板管理控制器中存在十多个新漏洞,扫描显示数以万计暴露于互联网的BMC仍存在严重漏洞,其中一些是十年之久的旧漏洞。

<p>周三公布的研究显示,全球最大制造商销售的数千台联网服务器,可通过利用潜伏在系统主板深处的关键漏洞(其中一些已存在十多年)被远程植入后门。</p> <p>基板管理控制器是嵌入到几乎所有企业服务器主板中的微型计算机。这些微控制器通常简称为BMC,运行着自己的操作系统固件、网络协议栈和IP地址。管理员依靠它们来监控大量服务器的物理状态,并执行各种任务,包括重启机器、安装更新,甚至重装操作系统。BMC提供所谓的“无人值守”和“带外”管理,因为即使所连接的服务器已关机或无响应,它们也能正常工作。</p> <h2>“普遍、监控不足、补丁缺失的平行攻击面”</h2> <p>研究人员至少从2013年起就警告称,BMC为寻求深度且持续访问数据中心方法的黑客提供了绝佳机会。罪魁祸首是IPMI,这一协议允许BMC独立于服务器运行并执行管理任务。该固件中的漏洞使攻击者能够在控制器上远程执行恶意代码,并由此感染它们所管理的服务器。</p> <p><a href="https://arstechnica.com/security/2026/08/thousands-of-servers-can-be-backdoored-by-exploiting-buggy-motherboard-controllers/">阅读全文</a></p> <p><a href="https://arstechnica.com/security/2026/08/thousands-of-servers-can-be-backdoored-by-exploiting-buggy-motherboard-controllers/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/08/06 01:55

# 利用存在缺陷的主板控制器,数千台服务器可被远程植入后门 来源:https://arstechnica.com/security/2026/08/thousands-of-servers-can-be-backdoored-by-exploiting-buggy-motherboard-controllers/ 全球最大制造商生产的基板管理控制器是一场安全灾难。 一条数据中心走廊,两侧排列着上锁的玻璃服务器机架,里面满是闪烁的电子网络设备。图片来源:Getty Images 根据周三公布的研究,全球最大制造商销售的数千台联网服务器可以被远程植入后门,其利用的是潜伏在系统主板深处的关键漏洞——其中一些漏洞已有十多年历史。 基板管理控制器是嵌入式微型计算机,几乎存在于每台企业级服务器的主板上。这些微控制器通常缩写为 BMC,运行着自己独立于服务器操作系统的固件、网络栈和 IP 地址。管理员依赖它们来监控大量服务器机群的物理状态,并执行各种任务,包括重启机器、安装更新,甚至重新安装操作系统。BMC 提供所谓的“灯光管理”(lights out)和“带外管理”能力,因为即使其管理的服务器已关机或无响应,它们仍然可以工作。 ## 一个“普遍存在、监控不足、补丁缺失的平行攻击面” 研究人员至少从 [2013 年](https://arstechnica.com/information-technology/2013/08/remote-admin-tool-imperils-servers/)起就曾警告,BMC 为那些寻找深入且持久访问数据中心方法的黑客提供了绝佳机会。罪魁祸首是 [IPMI](https://en.wikipedia.org/wiki/Intelligent_Platform_Management_Interface),即允许 BMC 独立于服务器运行并执行管理任务的协议。该固件中的漏洞使得攻击者能够在控制器上远程执行恶意代码,并由此感染它们所管理的服务器。 周三在拉斯维加斯举行的 Black Hat 安全会议上公布的研究表明,自那时以来情况几乎没有改变。固件安全专家、安全公司 [runZero](https://www.runzero.com/) 的首席执行官兼创始人 HD Moore 在 HPE、Supermicro、Avocent、华为、联想、戴尔等公司销售的 BMC 中发现了超过十二个新漏洞。Moore 还发现,他在 2013 年警告过的某些弱点至今仍然活跃,尽管已经采取了修复措施。 “最终结果是出现了一个普遍存在、监控不足、补丁缺失的平行攻击面,它在互联网上暴露,也在企业网络中广泛存在,而且其可利用性远超许多人的认识,” Moore 在演讲前的一封电子邮件中写道。 为了强调并量化这一威胁,Moore 监督了两次大规模扫描。一次扫描了互联网上连接的 BMC 整体情况,另一次则在内部调查了企业网络中的这些设备。外部扫描发现超过 86,000 个 BMC 向公众暴露了管理服务。其中超过 54% 的设备存在一个或多个严重漏洞。其中多达 75,000 台仍然容易受到 [CVE-2013-4786](https://arstechnica.com/security/2026/08/thousands-of-servers-can-be-backdoored-by-exploiting-buggy-motherboard-controllers/link) 的攻击,这是 IPMI 2.0 身份验证协议中的一个漏洞,可让攻击者离线破解管理员级别的 BMC 账户密码。与此同时,对 126,761 台 BMC 的内部扫描发现,近 29% 的设备存在一个或多个严重漏洞。 ## 漏洞清单与日俱增 Moore 在准备本次会议期间发现的新漏洞数量与日俱增,因此很难提供具体数字。由于研究人员在 BMC 制造商有时间修补这些漏洞之前会保密漏洞细节,他也无法单独披露其中许多漏洞。一般来说,其中一些漏洞类别包括: 1. **IPMI 身份验证握手中的缺陷**。黑客可以改变规定的消息交换顺序,从而绕过身份验证要求。这使攻击者能够在 BMC 中获得有限的立足点。攻击者随后可通过利用其他漏洞获得管理员访问权限。受影响产品包括 HPE iLO、Supermicro、OpenBMC,以及来自 H3C 和 Nvidia 的 OpenBMC 衍生品。 2. **IPMI 未能强制实施会话内的完整性和加密保护**。“设备决定是否根据攻击者自己的数据包头部来对每个数据包进行身份验证和解密,而不是根据会话协商的算法,因此在安全会话上也会接受未签名、未加密的命令,” Moore 说。Moore 开发的概念验证漏洞利用使用此类缺陷“将原本无法利用的问题链接成完整会话”。受影响的供应商包括 HPE、Supermicro 和 Intel(旧版)。 3. **可预测的会话标识符**。会话令牌是由计数器或时钟生成的,而非来自安全的随机源。这使攻击者能够预测并接管另一个用户的实时 BMC 会话,涵盖 IPMI 服务和基于浏览器的 KVM 控制台。两个最重大的缺陷都存在于 Supermicro 系统中。 4. **认证前内存破坏**。管理 SSH 服务中的长度验证错误可在认证前触达,并可能被驱动执行恶意代码。Moore 在 HPE iLO 系统中发现了这些漏洞。 5. **存在未签名或攻击者可控制的固件,以及未强制执行的配置完整性**。经过身份验证的管理员可以安装持久性植入物,或替换用于验证固件的密钥。这些可被链接到单独的身份验证绕过和权限提升漏洞。受影响的供应商包括 Supermicro、H3C 和 Dell。 6. **使用可从固件中恢复的秘密作为实时凭证**。可从公共固件中提取的密钥和常量可用于向 BMC 进行身份验证或解密来自 BMC 的流量。受影响的供应商包括 Supermicro、OpenBMC、华为和 Dell。 7. **默认凭据和出厂随机凭据可能因 CVE-2013-4786 造成的哈希泄露而受到危害**。设备经常继续使用默认凭据。即使凭据在发货前已被更改,出厂随机密码的小密钥空间也使它们能够在离线破解攻击中被恢复。受影响的供应商包括 HPE、Supermicro 和 Dell。HPE 是最糟糕的(八位数字或字母数字),而 Supermicro 和 Dell 使用稍长的默认值,这增加了攻击成本,并可能根据可用计算能力将明文恢复延迟数小时或数天。 虽然许多漏洞必须在身份验证后利用,但通常可以通过利用 Moore 已识别的少数几个认证前漏洞来满足该条件。在其他情况下,获得对 BMC 有限访问权限的黑客可以利用它来安装旧版、未修补或植入后门的固件映像。然后黑客可以利用对操作系统的控制来进一步篡改 BMC。 利用 BMC 漏洞并非仅仅是假设性的可能性。2021 年,研究人员发现了 [ILObleed](https://threats.amnpardaz.com/en/2021/12/28/implant-arm-ilobleed-a/),这是一种恶意植入物,感染了 HPE 服务器并植入破坏性固件,破坏了硬盘上存储的数据。即使管理员重新安装操作系统、更换硬盘或采取其他常见的消毒步骤,ILObleed 仍会保持完整,并重新激活磁盘擦除攻击。攻击者在该行动中所利用的漏洞早在四年前就已在 HPE BMC 中得到修补,但未安装在被入侵的设备上。 去年,网络安全和基础设施安全局(CISA)将 [AMI BMC 中的一个严重漏洞](https://www.cisa.gov/news-events/alerts/2025/06/25/cisa-adds-three-known-exploited-vulnerabilities-catalog)添加到了其已知被利用漏洞目录中。 Moore 发布了一个他称为 OOBscan 的开源工具。管理员可以使用它扫描其整个服务器机群,以检测他编目的不断增长的 BMC 漏洞清单。除了运行 OOBscan 之外,管理员可以通过以下方式防御大多数这些攻击: - 设置长而唯一的*用户名*以及长而复杂的密码 - 尽可能禁用 IPMI - 尽可能禁用 KCS(阻止主机侧访问 BMC) - 单独隔离每个 BMC 网卡,避免将多个网卡放在共享 VLAN 上 “BMC 仍然是一个被低估的风险,” Moore 写道。“这项工作表明,就代码质量和架构而言,生态系统远远落后于应有水平。” [Dan Goodin 的照片](https://arstechnica.com/author/dan-goodin/) Dan Goodin 是 Ars Technica 的高级安全编辑,负责恶意软件、计算机间谍、僵尸网络、硬件入侵、加密和密码领域的报道。业余时间,他喜欢园艺、烹饪和关注独立音乐圈。Dan 常驻旧金山。你可以在 [Mastodon](https://infosec.exchange/@dangoodin) 和 [Bluesky](https://bsky.app/profile/dangoodin.bsky.social) 上关注他。你可以通过 Signal 联系他:DanArs.82。 [14 条评论](https://arstechnica.com/security/2026/08/thousands-of-servers-can-be-backdoored-by-exploiting-buggy-motherboard-controllers/#comments) 1. [最热门故事的第一张列表图片:Pixel 11 的“glow”功能实际上叫 HiLight——这是它的作用](https://arstechnica.com/gadgets/2026/08/the-pixel-11s-glow-feature-is-actually-called-hilight-heres-what-it-does/)

相似文章

某些x86 CPU中的硬件后门

Hacker News Top

安全研究人员Domas揭示了rosenbridge,这是VIA C3 x86 CPU中的一个硬件后门,允许非特权代码绕过处理器保护并访问内核内存。该存储库提供了检查并缓解此漏洞的工具。

Tenda固件(多个版本)包含隐藏的认证后门

Hacker News Top

Tenda固件的多个版本包含一个未记录的认证后门(CVE-2026-11405),无需有效凭证即可获得设备Web管理界面的管理权限。目前尚无补丁可用;缓解措施包括禁用远程管理。