Una vulnerabilidad de 22 años en el protocolo IPMI 2.0 expone a miles de centros de datos, permitiendo a atacantes recuperar contraseñas y tomar control de servidores sin sistema operativo.
***
- Cerca de 37.000 interfaces de gestión de servidores están expuestas a internet, según Lava.
- La vulnerabilidad CVE-2013-4786 permite a atacantes obtener hashes de contraseñas para crackearlas offline.
- Más de 2.000 sistemas utilizan contraseñas débiles o predeterminadas, facilitando el acceso no autorizado.
Vulnerabilidad en BMC: un riesgo latente
Los centros de datos enfrentan una amenaza silenciosa que lleva más de dos décadas activa. Una vulnerabilidad en el protocolo IPMI 2.0, presente en los procesadores de gestión de placa base (BMC), permite a atacantes robar credenciales y comprometer servidores críticos.
Los BMC son chips especializados que permiten a los administradores gestionar servidores de forma remota, incluso sin un sistema operativo funcional. A través de ellos se pueden reiniciar equipos, actualizar firmware, modificar configuraciones de bajo nivel y leer sensores de hardware.
Según informó la firma de seguridad Lava a SecurityWeek, miles de interfaces de gestión están expuestas a internet. Esto convierte a los BMC en uno de los puntos de control más privilegiados y, a la vez, más vulnerables de un centro de datos.
El problema central es CVE-2013-4786, una falla introducida en 2004 en el protocolo de autenticación IPMI 2.0. Esta permite a un atacante remoto no autenticado obtener el hash de una contraseña durante el proceso de inicio de sesión.
Según el aviso del NIST, el atacante puede solicitar una respuesta HMAC del mensaje 2 RAKP del BMC. De esta manera, puede probar contraseñas fuera de línea sin necesidad de enviar múltiples solicitudes.
Cómo funciona la explotación
Durante la autenticación, el BMC devuelve un código de autenticación HMAC-SHA1 calculado con la contraseña de la cuenta y valores de sesión conocidos. Un atacante que acceda al puerto UDP 623 puede solicitar esta respuesta y probar conjeturas de contraseñas fuera de línea.
Esta técnica permite recuperar contraseñas débiles, reutilizadas o predeterminadas sin necesidad de realizar intentos de inicio de sesión en línea. El proceso es mucho más rápido y eficiente que un ataque de fuerza bruta tradicional.
Lava descubrió que 6.240 hosts aceptaban un nombre de usuario vacío con una contraseña débil. Además, 2.340 sistemas contenían cuentas nombradas, como Admin o root, que utilizaban contraseñas encontradas en listas de palabras públicas.
La firma también encontró que algunos BMC usaban formatos de contraseña emitidos por fábrica que eran predecibles y restringidos. Esto agrava el riesgo, ya que los atacantes pueden obtener acceso sin necesidad de crackear contraseñas complejas.
La combinación de esta vulnerabilidad con el crackeo moderno por GPU y contraseñas de fábrica predecibles puede convertir un solo BMC expuesto en un punto de apoyo privilegiado. El acceso a la red de gestión puede pasar desapercibido durante mucho tiempo.
Exposición real: cifras que alarman
Lava identificó casi 37.000 interfaces de gestión de servidores expuestas a internet que ejecutan el protocolo IPMI. De estas, más de 24.000 divulgan hashes de autenticación derivados de contraseñas antes del inicio de sesión.
Esta exposición no es un problema teórico. Los atacantes pueden escanear la internet en busca de puertos UDP 623 abiertos y explotar la vulnerabilidad de manera automatizada.
La firma de seguridad destacó que los BMC a menudo reciben mucha menos supervisión y protección que los sistemas que gestionan. Esto los convierte en un blanco atractivo para actores maliciosos.
Los centros de datos que dependen de IPMI para la gestión fuera de banda están particularmente en riesgo. La falta de actualizaciones y la configuración predeterminada aumentan las probabilidades de compromiso.
Es importante señalar que la vulnerabilidad no es nueva, pero su explotación sigue siendo viable debido a la persistencia de equipos sin parchear. A pesar de los avisos, muchos administradores no han aplicado las correcciones necesarias.
Impacto en la seguridad de centros de datos
Un BMC comprometido otorga al atacante un control casi total sobre el servidor. Puede reiniciar el host, modificar firmware, alterar configuraciones de bajo nivel y leer sensores de hardware, todo sin ser detectado por el sistema operativo.
“Esta vulnerabilidad expone una brecha de seguridad más amplia en el plano de gestión del centro de datos”, señaló Lava en su informe. El acceso a la red de gestión puede servir como puerta de entrada a otros sistemas críticos.
Los administradores deben tomar medidas inmediatas para mitigar el riesgo. La recomendación principal es deshabilitar IPMI cuando no sea necesario y utilizar redes aisladas para la gestión fuera de banda.
También es crucial cambiar todas las contraseñas predeterminadas y débiles, y aplicar los parches disponibles para CVE-2013-4786. La autenticación multifactor y el monitoreo de accesos a los BMC son medidas adicionales de protección.
La investigación de Lava subraya la importancia de tratar los BMC como infraestructura crítica. La seguridad de estos componentes no debe ser ignorada en favor de la funcionalidad operativa.
Aunque la vulnerabilidad lleva 22 años conocida, su explotación sigue siendo relevante debido a la falta de actualización en muchos despliegues. Los centros de datos modernos deben priorizar la higiene de seguridad en su plano de gestión.
La divulgación de SecurityWeek sobre estos hallazgos busca generar conciencia sobre un problema que, aunque técnico, tiene implicaciones reales para la continuidad del negocio. La prevención es la mejor defensa contra este tipo de amenazas.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
Hospital Comunitario de Madera revela violación de datos que afecta a 150.000 personas
Empresas
Starlink acapara el cohete Falcon 9 y deja sin lanzamiento a los rivales de SpaceX
Criptomonedas
Privacidad en cripto: funciones de protección esenciales según ChangeNOW y CoinRabbit
China