Cybersecurity-onderzoekers hebben alarm geslagen nadat ze meer dan 36.000 Baseboard Management Controller (BMC)-beheerinterfaces hadden gevonden die het Intelligent Platform Management Interface (IPMI)-protocol blootstellen aan het openbare internet.
Van de 36.872 aan het internet blootgestelde serverbeheerinterfaces waarop IPMI draait, blijken er 24.650 wachtwoord-afgeleide authenticatie-hashes vrij te geven vóór het inloggen vanwege een kwetsbaarheid met de IPMI v2.0-specificatie zelf, volgens een nieuw rapport dat Lava deelde met The Hacker News. IPMI v2.0 werd geïntroduceerd in februari 2024.
Het probleem in kwestie is CVE-2013-4786 (CVSS-score: 7,5), een zeer ernstige fout bij het vrijgeven van informatie waarmee externe aanvallers wachtwoord-hashes voor geldige accounts kunnen verkrijgen en offline wachtwoordgokaanvallen kunnen uitvoeren door de HMAC te verkrijgen van een RMCP+ Authenticated Key-Exchange Protocol (RAKP) berichtreactie van een BMC.
Volgens een advies van Dell “is dit een inherent probleem met de specificatie voor IPMI v2.0”, waarbij de pc-maker opmerkt dat er geen patch is.
“Meer dan 30% van de geretourneerde hashes was gekoppeld aan wachtwoorden die konden worden hersteld met behulp van gewone woordenlijsten en voorspelbare fabrieksstickerformaten”, aldus beveiligingsonderzoeker Michael Katchinskiy. “De blootstelling had ook gevolgen voor moderne Supermicro- en HPE-servers die worden beheerd door GPU-providers, inclusief systemen die nog steeds door de fabriek uitgegeven wachtwoorden gebruikten.”
BMC’s zijn gespecialiseerde beheerprocessors die zijn ingebed op het moederbord van een server en die de voeding, firmware, toegang tot de externe console, installatie van het besturingssysteem en systeemherstel regelen. Ze fungeren ook als een cruciaal onderdeel voor de automatisering en uptime van datacenters op afstand om hardwaretelemetrie te monitoren en de massale implementatie van firmware-updates en BIOS-configuraties te vergemakkelijken.
Om externe opdrachten naar de hardware te overbruggen, communiceert de BMC doorgaans met behulp van protocollen zoals IPMI en Redfish. Zoals firmware-beveiligingsbedrijf Eclypsium eind 2022 en begin 2023 benadrukte, kan de bevoorrechte positie van BMC’s hen ook tot ideale aanvalsdoelen maken voor kwaadwillenden die controle op afstand willen verkrijgen en persistente malware willen inzetten.
Omdat BMC’s volledig onafhankelijk van het hostbesturingssysteem werken, een mechanisme dat bekend staat als Out-of-Band (OOB)-beheer, kan een aanvaller die erin slaagt een blootgestelde BMC binnen te dringen, de traditionele beveiligingscontroles omzeilen, de herinstallatie van het besturingssysteem overleven en de toegang behouden.
“In moderne AI-datacenters, waar dezelfde bare-metal-omgeving vaak meerdere tenants huisvest, kan een enkele blootgestelde BMC mogelijk de werklast van meerdere organisaties in gevaar brengen door gedeelde infrastructuur of zijdelingse verplaatsingen, waardoor dit een belangrijke blinde vlek wordt in de infrastructuur die ten grondslag ligt aan de AI-datacenter-boom”, aldus het Israëlische bedrijf.

De kern van het onderzoek is CVE-2013-4786, een twintig jaar oude zwakte in IPMI 2.0, die een aanvaller kan misbruiken om zwakke, hergebruikte, in de fabriek ingestelde of voorspelbaar opgemaakte wachtwoorden te herstellen.
“Tijdens het authenticatieproces kan de BMC een berichtantwoord retourneren met een HMAC-SHA1-authenticatiecode, berekend op basis van het accountwachtwoord en de sessiewaarden die bekend zijn bij de aanvrager”, legt Katchinskiy uit. “Een niet-geverifieerde externe partij die UDP-poort 623 kan bereiken, kan dit antwoord opvragen en wachtwoordgissingen offline testen. In tegenstelling tot herhaalde online inlogpogingen vereist het offline proces niet voor elke wachtwoordkandidaat een nieuw verzoek aan de BMC.”
Op 6 mei 2026 bracht een zoektocht op het openbare internet naar IPMI-services die op UDP-poort 623 waren weergegeven 36.872 unieke hosts aan het licht, waarvan er meer dan 14.000 zich in de VS bevinden. De overige systemen zijn geconcentreerd in Duitsland, China, Nederland en het VK
Verdere analyse heeft uitgewezen dat bijna 25.000 van wachtwoorden afgeleide authenticatiematerialen vóór het inloggen openbaar maakten, waardoor offline inloggegevens konden worden gekraakt. Misschien nog zorgwekkender is dat in totaal 6.240 BMC’s authenticatiemateriaal retourneerden voor een lege gebruikersnaam die overeenkwam met een zwak wachtwoordkandidaat, en nog eens 2.340 BMC’s authenticatiegegevens retourneerden voor een benoemd account zoals ADMIN of root die overeenkwamen met een wachtwoord uit openbaar beschikbare woordenlijsten.
Uit tests van Lava bleek dat de fabriekswachtwoorden van HPE iLO binnen een minuut konden worden hersteld met behulp van moderne GPU-hardware, terwijl de fabriekswachtwoorden van Supermicro binnen ongeveer een uur konden worden hersteld, ondanks dat ze uniek aan elke server waren toegewezen. In reactie op de bevindingen zei Supermicro dat het mogelijke verbeteringen aan het standaardwachtwoordbeleid voor toekomstige hardwarerevisies zal evalueren.
“CVE-2013-4786 is niet nieuw, maar het risico eromheen is veranderd”, zei Lava. Het kraken van GPU’s heeft het offline wachtwoordherstel sneller gemaakt, terwijl moderne AI- en bare-metal-omgevingen elke blootgestelde server waardevoller hebben gemaakt.
Bovendien is er bewijs naar voren gekomen dat bedreigingsactoren zich al richten op op internet blootgestelde BMC-interfaces, waaronder ransomware-operators die een afpersingsbriefje achterlaten op een HPE iLO 4-inlogpagina. Het is niet duidelijk wie er achter de activiteit zit. Dat gezegd hebbende, zijn HPE iLO-servers al in 2020 uitgekozen om een rootkit genaamd iLOBleed te implementeren.
Om dit risico tegen te gaan, wordt geadviseerd om UDP-poort 623 aan de netwerkrand te blokkeren, door de fabriek uitgegeven wachtwoorden te roteren tijdens de inrichting, verouderde of zwakke opties zoals IPMI 1.5 uit te schakelen, de BMC-toegang tot een speciaal particulier beheernetwerk te beperken en netwerktoegangscontroles toe te passen om ervoor te zorgen dat alleen goedgekeurde administratieve systemen de BMC-interfaces kunnen bereiken.
“Organisaties zijn jarenlang bezig geweest met het versterken van de cloudworkloads en besturingssystemen, maar velen hebben de infrastructuur die daaronder zit over het hoofd gezien”, zegt Yakir Kadkoda, CTO en medeoprichter van Lava, in een verklaring.
“Deze beheercontrollers bevatten de sleutels tot servers en datacenters. Eenmaal gecompromitteerd kunnen aanvallers opereren onder de zichtbaarheid van vrijwel alle beveiligingstools, hun persistentie behouden, zelfs nadat systemen opnieuw zijn opgebouwd, en mogelijk dieper in de kritieke infrastructuur doordringen. Naarmate de AI-infrastructuur zich snel uitbreidt, is het beveiligen van deze laag veel urgenter geworden.”