Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Nghiên cứu tại DEF CON gọi IPMI là một “backdoor được hợp thức hóa” vào mạng doanh nghiệp

    “Out-of-band, out-of-mind”: Nghiên cứu tại DEF CON gọi IPMI là một “backdoor được hợp thức hóa” vào mạng doanh nghiệp


    Tin tức – 10/08/2026 – 6 phút đọc

    Song song với việc công bố các lỗ hổng, runZero cũng phát hành OOBscan, một công cụ mã nguồn mở dùng để quét các BMC dễ bị tổn thương và các thiết bị quản trị out-of-band khác. Repository runZeroInc/oobscan hiện tồn tại công khai trên GitHub, được mô tả là một “Out-of-band management device scanner”.

    Ẩn bên trong gần như mọi máy chủ là một “cánh cửa hậu” tiềm tàng có thể đặt toàn bộ mạng doanh nghiệp vào tình trạng rủi ro.

    Baseboard Management Controller (BMC) là phần cứng được tích hợp trên bo mạch chủ của server, cho phép quản trị viên điều khiển nguồn từ xa, truy cập console và cập nhật firmware mà không phụ thuộc vào hệ điều hành của máy chủ. IPMI – Intelligent Platform Management Interface là giao thức phổ biến nhất để truy cập các BMC này.

    Tại hội nghị DEF CON 34, nhà nghiên cứu bảo mật HD Moore, đồng sáng lập runZero, đã công bố một loạt lỗ hổng phần lớn chưa được vá trong lớp quản trị này. Các sản phẩm bị ảnh hưởng trải rộng từ HPE iLO, Supermicro IPMI, Dell iDRAC 10 cho đến dự án mã nguồn mở OpenBMC.

    Theo phần trình bày của Moore, tổng cộng có 123 lỗ hổng đã được xác nhận, được tổng hợp thành 35 bản tư vấn bảo mật dự thảo, ảnh hưởng đến tám nhà cung cấp.

    Moore đã theo dõi vấn đề bảo mật BMC kể từ nghiên cứu nổi tiếng của Dan Farmer năm 2013 về việc IPMI làm lộ mật khẩu. Kết quả nghiên cứu năm nay cho thấy tình hình không những không được cải thiện mà còn trở nên nghiêm trọng hơn.

    Một số thiết bị bị ảnh hưởng thậm chí đang điều khiển các server chứa lượng GPU trị giá tới hàng triệu USD, trong khi giao diện web quản trị lại có thể bị truy cập mà không cần mật khẩu.

    Moore nhận xét:
    “Đây thực chất là những thiết bị hoạt động như một backdoor được cho phép vào chính phần cứng thật sự của bạn.”
    Vì sao cổng quản trị BMC lại bị lộ ra Internet?


    Nhiều server hiện nay chỉ có một cổng mạng vật lý dùng chung cho cả hệ điều hành máy chủ và BMC.

    Nếu cấu hình thiết bị bị reset hoặc xảy ra lỗi checksum, BMC có thể tự động nhận địa chỉ IP qua DHCP trên chính subnet mà cổng mạng đó đang kết nối.

    Theo Moore, đây là một trong những lý do các nhà nghiên cứu liên tục phát hiện hàng chục nghìn BMC bị expose trực tiếp ra Internet:
    “Thông thường chỉ vì ai đó cấu hình nhầm và để DHCP chạy trên sai NIC.”

    Một cuộc quét toàn bộ IPv4 kết hợp với dữ liệu từ Shodan đã phát hiện khoảng 51.000 thiết bị phản hồi IPMI.

    Đáng lo hơn, khoảng 23.000–25.000 thiết bị trong số đó sẵn sàng cung cấp một password hash có thể bị crack mà không cần xác thực trước.

    Khi runZero khảo sát các mạng nội bộ của khách hàng, tình hình còn tệ hơn. Nguyên nhân rất đơn giản: các mạng này vốn được thiết kế với giả định rằng chúng sẽ không bao giờ bị quét từ bên ngoài. Từ 12% lên gần 1/3 BMC có thể bị truy cập


    Trước nghiên cứu mới này, khoảng 12% BMC trong mạng nội bộ có thể bị truy cập mà không cần crack bất kỳ thông tin xác thực nào.

    Sau khi các lỗ hổng mới được Moore công bố tại DEF CON được tính đến, tỷ lệ này tăng lên gần:

    1 trong 3 BMC.

    Đối với các thiết bị BMC trực tiếp hướng Internet, tỷ lệ có thể khai thác một cách tương đối dễ dàng tăng từ khoảng 8% lên 21%.

    Điều đáng lo ngại nhất là khi kẻ tấn công đã kiểm soát được BMC, các biện pháp bảo vệ trên hệ điều hành máy chủ hầu như không còn nhiều ý nghĩa.

    Moore nói:
    “Lúc đó server của bạn an toàn đến đâu cũng không còn quan trọng nữa.”
    Kẻ tấn công có thể làm được gì?


    Một số lỗ hổng mà Moore trình bày thậm chí không yêu cầu bất kỳ thông tin xác thực nào ở bước đầu.

    Điểm kết thúc của chuỗi tấn công không chỉ là chiếm BMC mà có thể dẫn tới thực thi mã trên chính host server.

    Nghiên cứu phân loại các lỗi thành một số nhóm chính.

    RAKP state-transition bugs liên quan đến Remote Authentication Key-Exchange Protocol, giao thức challenge-response được IPMI 2.0 sử dụng để xác thực session. Nếu bỏ qua hoặc thay đổi thứ tự một số bước của quy trình này, kẻ tấn công có thể xác thực dựa trên dữ liệu còn sót lại trong bộ nhớ.

    Type confusion xảy ra khi một session được bắt đầu bằng một chế độ xác thực nhưng sau đó lại tái sử dụng credential vốn thuộc về một chế độ khác.

    Vendor-specific backdoor modes là trường hợp nhà sản xuất vô tình tạo ra một cơ chế bypass trong quá trình vá lỗi. Ví dụ, Supermicro từng thêm một mật khẩu hard-code để ngăn việc làm lộ password hash, nhưng chính bản sửa đó lại trở thành con đường bypass mới.

    Session relabeling cho phép hai session có chung identifier bị lợi dụng để nâng một tài khoản privilege thấp thành administrator.

    Cuối cùng là Integrity and encryption bypass, trong đó thiết bị vẫn chấp nhận các command không mã hóa ngay cả khi hai phía đã thương lượng sử dụng một cipher suite được thiết kế để bắt buộc encryption. OpenBMC trở thành vấn đề đặc biệt lớn


    Moore đặc biệt nhấn mạnh dự án OpenBMC.

    Đây là firmware quản trị mã nguồn mở được chia sẻ và sử dụng trong nhiều nền tảng mới, bao gồm thiết bị của:

    Supermicro, NVIDIA BlueField, Intel, Google và nhiều hyperscaler khác.

    Điểm nguy hiểm là khi nhiều nhà cung cấp sử dụng chung một codebase, một lỗi trong quá trình authentication sẽ không còn giới hạn trong một sản phẩm hay một vendor.

    Nó có thể ảnh hưởng đồng thời đến toàn bộ hệ sinh thái sản phẩm sử dụng đoạn mã đó.

    Lỗ hổng được công bố cho phép attacker xác thực dưới danh nghĩa bất kỳ user nào bằng cách cố tình thiết lập một privilege level không hợp lệ trong quá trình handshake.

    Khi điều này xảy ra, session có thể fallback về một default key được hard-code trong chính OpenBMC, thay vì sử dụng password thực sự của người dùng. Network team nên làm gì?


    Rủi ro IPMI không thể xử lý đơn giản bằng một bản vá. Điều quan trọng hơn là phải xem management plane như một vùng mạng đặc biệt cần cô lập.

    Trước hết, nên segment toàn bộ management traffic. BMC nên nằm trong một VLAN hoặc management network riêng biệt. Nhờ vậy, ngay cả một lỗ hổng pre-authentication cũng khó vượt khỏi segment quản trị.

    Nên sử dụng dedicated management NIC thay vì chia sẻ NIC giữa host và BMC. Khi dùng shared port, cả server production và BMC có thể nằm trên cùng switch port và chịu cùng access policy, làm tăng đáng kể khả năng vô tình expose BMC.

    Nếu không cần thiết, nên disable KCS – Keyboard Controller Style. Đây là một kênh in-band cho phép hệ điều hành host giao tiếp với BMC bằng các công cụ IPMI mà không cần credential riêng. Nếu KCS vẫn bật, một attacker đã có root trên host có thể tiếp tục đi thẳng vào BMC.

    Mỗi BMC cũng nên có credential riêng biệt. Shared password và default password vẫn là một trong những con đường nhanh nhất để khai thác các RAKP hash bị lộ.

    Cuối cùng, khi có thể, nên chuyển từ IPMI sang Redfish.

    Redfish là tiêu chuẩn quản trị server mới hơn. Việc tắt IPMI có thể loại bỏ một phần đáng kể attack surface. Tuy nhiên, bài báo nhấn mạnh rằng việc ngăn IPMI phải được thực thi ở tầng network, không chỉ đơn giản disable một tùy chọn trong management GUI. OOBscan: công cụ mới để tìm BMC dễ bị tấn công


    Cùng với việc công bố nghiên cứu, runZero phát hành OOBscan, công cụ mã nguồn mở có khả năng tự động thực hiện các kỹ thuật kiểm tra bypass nói trên.

    GitHub xác nhận repository chính thức là:

    https://github.com/runZeroInc/oobscan

    Repository được tạo ngày 05/08/2026, viết chủ yếu bằng Go, sử dụng giấy phép BSD 2-Clause và có nhánh mặc định main.

    Moore kết luận nghiên cứu bằng một nhận xét khá đáng chú ý:
    “Theo góc nhìn của chúng tôi, có thể nói chúng tôi đã ‘thắng’. Với phần lớn thiết bị IPMI trên thế giới hiện nay, bạn có thể đi từ zero authentication đến full authentication, kiểm soát boot process, rồi cuối cùng chiếm luôn host OS.”

    Điểm đáng chú ý của bản tin này không chỉ nằm ở 123 lỗ hổng. Nó đặt lại một vấn đề kiến trúc rất cơ bản: Out-of-Band Management không đồng nghĩa với Out-of-Risk.

    Trong môi trường Data Center hiện đại, đặc biệt là các cụm AI/GPU có giá trị rất lớn, BMC/iLO/iDRAC nên được coi là một security domain riêng, áp dụng segmentation, ACL/firewall, AAA, jump host và Zero Trust cho management plane — thay vì xem chúng đơn thuần là “cổng quản trị phía sau server”.
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X