Teknik

Tusentals fjärrstyrningsgränssnitt i servrar kan bakdörras permanent

Nya brister i BMC-fastprogram för administration utanför operativsystemet avslöjas på Black Hat, samma nödlina som ska rädda havererade maskiner ger angripare kontroll som överlever ominstallation och disktömning

Bilder

Photo of Dan Goodin Photo of Dan Goodin arstechnica.com

Säkerhetsforskare varnar för att tusentals internetanslutna servrar kan få en varaktig bakdörr genom brister i så kallade moderkortsstyrenheter, enligt Ars Technicas rapportering från säkerhetskonferensen Black Hat i Las Vegas. Svagheterna finns i den fasta programvara som används för ”utanförband”-förvaltning – gränssnitt som är byggda för att vara nåbara även när maskinen är avstängd eller när operativsystemet har kraschat. RunZeros grundare HD Moore uppgav att han har identifierat mer än ett dussin nya problem i olika ekosystem av sådana styrenheter som används av stora servertillverkare.

Dessa styrenheter är tänkta som administratörens sista livlina: starta om en låst server, installera om operativsystemet, lägga in uppdateringar och kontrollera hårdvarans hälsa utan att gå in i serverhallen. Just den konstruktionen gör dem också till ett attraktivt mål. Om styrenheten tas över kan angreppet överleva radering av hårddiskar, se nätverkstrafik innan värdsystmet gör det och fungera som språngbräda för att röra sig vidare i företagsnät. Forskare har i mer än ett decennium påpekat att dessa styrenheter ofta behandlas som osynlig rördragning: de finns överallt, övervakas sällan och lappas långsamt eftersom uppdateringar kan vara driftmässigt riskabla.

Moores skanningar, som Ars Technica återger, fann stora mängder sådana styrenheter som gick att nå direkt från det öppna nätet, och en majoritet av dessa exponeringar bar på minst en kritisk sårbarhet. En andra skanning inne i företagsnät fann också en betydande andel styrenheter med kritiska brister, vilket tyder på att problemet inte bara handlar om slarv vid yttergränsen utan om normal intern praxis. Några av de mest allvarliga svagheterna rör IPMI, förvaltningsprotokollet som låter styrenheten arbeta oberoende av värdsystmet. En sedan länge känd brist i IPMI:s inloggningsskydd kan möjliggöra lösenordsknäckning i efterhand, där en fångad handskakning kan göras om till en återanvändbar administratörsbehörighet.

De nya fynden pekar också på feltyper som är svåra att hantera med enbart regler och rutiner. Om ett förvaltningsgränssnitt accepterar osignerade eller okrypterade kommandon i sessioner som påstås vara skyddade blir nätverksuppdelning bara en delvis broms, inte en lösning. Och eftersom styrenheterna i praktiken är inbyggda datorer med egna operativsystem och nätverksdelar beror lappning på en kedja av aktörer – kretsleverantörer, projekt för fast programvara, servertillverkare och företagskunder – där var och en har starka skäl att skjuta upp förändringar som kan förstöra hårdvara eller orsaka driftstopp.

Moore håller inne med tekniska detaljer tills leverantörer hinner ta fram uppdateringar, skriver Ars Technica, men helhetsbilden är redan tydlig: det ”släckta ljusets” skikt som ska hålla serverflottor igång är fortfarande både brett exponerat och brett sårbart. Samma gränssnitt som gör att administratörer kan rädda servrar när allt annat fallerar är också det som angripare bara behöver nå en enda gång.