Bezpečnost

Přes 24 tisíc serverových řadičů BMC vydá otisk hesla ještě před přihlášením

Firma Lava proskenovala internet na portu 623 a našla 36 872 serverových řadičů s odkrytým protokolem IPMI. Dvě třetiny z nich vydají otisk odvozený z hesla ještě před přihlášením, takže se dá lámat offline. Tovární heslo Supermicra jde z něj na serveru s osmi grafickými kartami dopočítat zhruba za hodinu, u HPE iLO za 32 sekund.

30. července 2026 · 1 zhlédnutí

Firma Lava zveřejnila 29. července rozbor, ve kterém proskenovala internet na UDP portu 623. Tam poslouchá IPMI, protokol pro správu serverů, který běží nezávisle na operačním systému. Odpovědělo 36 872 rozhraní. U 24 650 z nich, tedy u dvou třetin, server vydá otisk odvozený z hesla komukoli, kdo se zeptá, ještě než se kdokoli přihlásí.

Zadní panel serverové základní desky Supermicro s konektory RS-232, USB, čtyřmi ethernetovými porty a VGA
Zadní panel serverové desky Supermicro X10SLM+-LN4F. Nad dvojicí modrých portů USB 3.0 je samostatný ethernetový konektor vyhrazený pro vzdálenou správu, tedy pro BMC. Foto: Phiarc, Wikimedia Commons (CC BY-SA 4.0)

Řadič, který vidí pod operační systém

BMC (baseboard management controller) je malý servisní procesor na základní desce serveru. Umí stroj zapnout a vypnout, ukázat obraz konzole, připojit vzdálený obraz disku a přehrát firmware, a to i tehdy, když hlavní systém neběží nebo se vůbec nenainstaloval. HPE mu říká iLO, Dell iDRAC, Lenovo XClarity Controller; existuje i otevřený OpenBMC.

Právě ta nezávislost dělá z BMC nepříjemný cíl. Antivirus, ochrana koncových bodů i kontrola kontejnerů se dívají na operační systém – a řadič je pod ním. Kdo se do něj dostane, přežije přeinstalaci systému i výměnu disku, protože ovládá firmware.

Kde se otisk bere

Při přihlašování si klient a řadič vymění zprávy protokolu RAKP. Řadič v jedné z nich pošle kontrolní součet HMAC-SHA1, který spočítal z hesla účtu a z hodnot, jež druhá strana zná. Kdo dosáhne na UDP port 623, si takovou odpověď vyžádá bez přihlášení a hesla pak zkouší doma. Nemusí se tedy na server pořád vracet a v jeho záznamech po sobě nenechá řadu neúspěšných přihlášení.

Vede to jako CVE-2013-4786 se závažností 7,5 z 10 podle stupnice CVSS 3.0. Databáze NVD u něj uvádí datum zveřejnění 8. července 2013. O stáří té chyby se ale zdroje počítají jinak: Lava má v titulku „dvacet let“, Network World píše o třinácti letech. Obojí sedí na jinou věc a Dark Reading to vysvětlil – slabina vznikla se specifikací IPMI 2.0 v roce 2004, číslo CVE ale dostala až o devět let později.

Co sken ukázal

Data jsou z 6. května 2026; mezi květnem a červencem přibývalo asi 60 nových adres s odkrytým IPMI denně. Rozdělení:

  • 36 872 rozhraní IPMI dostupných z internetu,
  • 24 650 (66,9 %) vrátilo aspoň jednu odpověď RAKP dřív, než se klient přihlásil,
  • 6 240 (16,9 %) přijalo prázdné uživatelské jméno a k němu se podařilo dopočítat slabé heslo,
  • 2 340 (6,3 %) mělo u pojmenovaného účtu, třeba ADMIN nebo root, heslo z veřejně dostupných slovníků.

Přes 30 % získaných otisků odpovídalo heslům, která šla dopočítat ze slovníků nebo z předvídatelného tvaru hesla z výrobní nálepky. Projet takhle celou populaci není průchodné: každá výměna nese vlastní náhodné hodnoty, takže se každá zachycená odpověď musí lámat zvlášť.

Tovární heslo z nálepky vydrželo hodinu

Přes polovinu odpovídajících řadičů byly stroje Supermicro. Staré ADMIN:ADMIN přitom sedlo jen u pár set z nich – novější desky mají na skříni nálepku s heslem, které je pro každý kus jiné. Má ale pevný tvar: přesně deset velkých písmen, tedy 2610 neboli asi 1,4 × 1014 možností. Na serveru s osmi grafickými kartami a nástrojem Hashcat by se celý ten prostor podle Lavy dal projít zhruba za hodinu.

U HPE iLO je tovární heslo osm znaků z velkých písmen a číslic, tedy 368, což je asi 2,8 × 1012 možností – zhruba padesátkrát méně než u Supermicra. Na počítači s čipem Apple M3 zabralo projití celého prostoru pro jednu zachycenou odpověď asi den. Na laboratorním serveru s osmi kartami RTX 6000 PRO to bylo 32 sekund.

Na cizím stroji si to Lava dovolila u amerického poskytovatele holých serverů s grafickými kartami, jehož zveřejněná pravidla testování systémů dostupných z internetu připouštějí. Šlo o dvě sousední adresy, obě desky Supermicro X13DEM z roku 2023. Dopočítané heslo v obou případech odpovídalo desetiznakovému tvaru z nálepky. Do řadičů se ale výzkumníci nepřihlásili, nález nahlásili týž den a poskytovatel díru zavřel.

Samotnému Supermicru to Lava oznámila v červnu 2026. Výrobce podle jejího zápisu uznal, že s dnešními sestavami z několika grafických karet je takový postup reálný, zopakoval, že se tovární heslo má při zavádění vyměnit, a přislíbil u příštích generací hardwaru zvážit delší heslo.

Kde výzkum končí a kde začíná titulek

Titulek rozboru tvrdí, že Lava za pár minut hacknula tisíce datových center. Ve vlastním textu ale stojí, že dopočítaná hesla nikam neposlali a nepoužili je k přihlášení. Doloženo je tedy něco jiného a o dost užšího: že řadič vydá materiál k lámání hesla bez přihlášení a že u části strojů to heslo opravdu vyjde. Podle nás je to i tak dost zlé – ale hacknutý datový sál to není.

Opatrně je potřeba číst i důkaz o útocích. Lava našla přihlašovací stránku HPE iLO 4 dostupnou z internetu, na které někdo v panelu bezpečnostního upozornění nechal výhrůžku s požadavkem 0,3 bitcoinu. Že se někdo do rozhraní dostal, to ukazuje. Že k tomu použil zrovna tuhle chybu, z toho neplyne, a Lava sama píše, že nedokázala potvrdit, jestli byl server opravdu zašifrovaný. Tomu odpovídá i katalog aktivně zneužívaných zranitelností, který vede americká agentura CISA: ve verzi z 29. července 2026 má 1 656 položek a CVE-2013-4786 mezi nimi není.

Co s tím

Doporučení Lavy jsou celá o síti a o hygieně hesel, ne o záplatě: zablokovat UDP port 623 na hranici sítě, měnit tovární hesla při zavádění stroje, vypnout staré a slabé volby (IPMI 1.5, šifrovací sadu 0, anonymní účty, přihlašování bez ověření), pustit k řadičům jen vyhrazenou správcovskou síť, VPN nebo přeskakovací stroj a tu síť sledovat odděleně od provozu. Kde to hardware umí, má se místo IPMI používat novější Redfish přes TLS – a ani ten nemá koukat do internetu.

Záplata na to není. Že jde o vlastnost samotné specifikace, uvádí The Hacker News s odvoláním na doporučení Dellu; původní stránku Dellu se nám otevřít nepodařilo, server odpověděl chybou 403. Odpovídá tomu i to, že mezi kroky Lavy žádná aktualizace firmwaru není.

Postižené stroje přitom nejsou zapomenuté servery pod stolem, ale moderní stroje s grafickými kartami u poskytovatelů, kteří je pronajímají po kusech. Takový zákazník si platí vlastní železo, jenže jeho řadič visí na správcovské síti provozovatele spolu s cizími. O tom, že se firemní zátěže stěhují do cizích hal, psal letos i průzkum Uptime Institute; tenhle rozbor ukazuje, co v takové hale nikdo z nájemců nevidí.

Zdroje: rozbor Michaela Katchinskiyho na webu Lavy z 29. července 2026, článek Jaie Vijayana v Dark Reading z 28. července 2026, Network World, The Hacker News, záznam CVE-2013-4786 v databázi NVDkatalog zneužívaných zranitelností CISA.

Bezpečnost

Diskuse

Zatím tu nikdo nediskutuje.

Diskutovat mohou přihlášení čtenáři – přihlaste se nebo si založte účet.

← zpět na výpis