آسیب‌پذیری ۲۰ ساله IPMI: بیش از ۲۴ هزار سرور در معرض سرقت اطلاعات احراز هویت و نفوذ از راه دور

Mynavi News TechJapan3 دقیقه مطالعه۱۴۰۵/۰۶/۰۵ ساعت ۰۴:۱۵

تصویر مرتبط با خبر: 遠隔管理サーバに侵害のリスク、2万台超で認証情報を窃取可能
تصویر مرتبط با خبر: 遠隔管理サーバに侵害のリスク、2万台超で認証情報を窃取可能
خلاصه سریع

اصل خبر در چند خط

شرکت Lava گزارش داد که هش‌های احراز هویت IPMI به صورت عمومی در دسترس هستند و حمله‌کنندگان می‌توانند با تحلیل آفلاین آنها، گذرواژه‌ها را شناسایی کنند. از ۳۶۸۷۲ سرور IPMI شناسایی‌شده، ۲۴۶۵۰ دستگاه تحت تأثیر آسیب‌پذیری CVE-2013-4786 قرار دارند. حدود ۳۰ درصد از هش‌ها قابل شکستن هستند و شواهد سوءاستفاده فعال کشف شده است. این آسیب‌پذیری می‌تواند دیتاسنترها را در معرض خطر قرار دهد، به‌ویژه اگر گذرواژه‌ها در چندین سرور مشترک باشند. IPMI از تراشه BMC برای مدیریت از راه دور سرورها استفاده می‌کند و در صورت نفوذ، خطر استقرار بدافزارهای روتکیت وجود دارد. آسیب‌پذیری CVE-2013-4786 مربوط به پروتکل احراز هویت IPMI 2.0 است که اجازه سرقت کد احراز هویت HMAC-SHA1 را می‌دهد.

متن خبر

شرح خبر

شرکت Lava در مقاله‌ای با عنوان «How We Hacked Thousands of Data Centers in Minutes Using a 20-Year-Old Vulnerability» افشا کرد که هش‌های احراز هویت IPMI (Intelligent Platform Management Interface) به صورت گسترده در دسترس عمومی قرار دارند. حمله‌کنندگان می‌توانند با تحلیل آفلاین این هش‌ها، گذرواژه‌ها را شناسایی کرده و دسترسی از راه دور به سرورها کسب کنند. بر اساس بررسی Lava، از ۳۶۸۷۲ سرور IPMI عمومی شناسایی‌شده در سراسر جهان، ۲۴۶۵۰ دستگاه تحت تأثیر آسیب‌پذیری CVE-2013-4786 قرار دارند. حدود ۳۰ درصد از این هش‌ها به راحتی قابل شکستن هستند و شواهدی از سوءاستفاده فعال از این آسیب‌پذیری کشف شده است. برخی سرورها هنوز از گذرواژه‌های پیش‌فرض کارخانه استفاده می‌کنند که ورود به آنها را بسیار آسان می‌سازد. این آسیب‌پذیری می‌تواند بخش بزرگی از دیتاسنترها را در معرض خطر قرار دهد، به‌ویژه زمانی که گذرواژه‌ها در چندین سرور یا حساب مشترک استفاده می‌شوند. شرکت Lava گزارش داد که هش‌های احراز هویت IPMI به صورت عمومی در دسترس هستند و حمله‌کنندگان می‌توانند با تحلیل آفلاین آنها، گذرواژه‌ها را شناسایی کنند. از ۳۶۸۷۲ سرور IPMI شناسایی‌شده، ۲۴۶۵۰ دستگاه تحت تأثیر آسیب‌پذیری CVE-2013-4786 قرار دارند. حدود ۳۰ درصد از هش‌ها قابل شکستن هستند و شواهد سوءاستفاده فعال کشف شده است. این آسیب‌پذیری می‌تواند دیتاسنترها را در معرض خطر قرار دهد، به‌ویژه اگر گذرواژه‌ها در چندین سرور مشترک باشند. IPMI از تراشه BMC برای مدیریت از راه دور سرورها استفاده می‌کند و در صورت نفوذ، خطر استقرار بدافزارهای روتکیت وجود دارد. آسیب‌پذیری CVE-2013-4786 مربوط به پروتکل احراز هویت IPMI 2.0 است که اجازه سرقت کد احراز هویت HMAC-SHA1 را می‌دهد. این آسیب‌پذیری نشان می‌دهد که مکانیزم‌های احراز هویت قدیمی همچنان می‌توانند توسط مهاجمین مورد سوءاستفاده قرار گیرند، حتی اگر سال‌ها از کشف آنها گذشته باشد. با توجه به اینکه بسیاری از سرورها هنوز از گذرواژه‌های پیش‌فرض یا ضعیف استفاده می‌کنند، این مشکل می‌تواند به سرعت به یک بحران امنیتی در سطح جهانی تبدیل شود. علاوه بر این، نفوذ به یک سرور می‌تواند دسترسی به کل دیتاسنتر را فراهم کند، که این امر خطرات مالی و عملیاتی زیادی را برای سازمان‌ها به همراه دارد. سرورهای تحت تأثیر می‌توانند منجر به از دست رفتن کنترل بر زیرساخت‌های حیاتی، سرقت داده‌ها، اختلال در خدمات و آسیب به اعتبار برند شوند. سازمان‌ها ممکن است با هزینه‌های سنگین برای بازیابی سیستم‌ها، جبران خسارات و مقابله با پیامدهای قانونی مواجه شوند. اگرچه سهم سرورهای ایرانی در این گزارش مشخص نیست، اما با توجه به استفاده گسترده از سرورهای مدیریت از راه دور در کشور، احتمال وجود سرورهای آسیب‌پذیر در ایران نیز وجود دارد. نفوذ به این سرورها می‌تواند زیرساخت‌های حیاتی کشور را تهدید کند. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و مقررات امنیتی شود. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند اگر نتوانند از داده‌های کاربران و مشتریان خود محافظت کنند. ایالات متحده با بیش از ۱۴۰۰۰ سرور آسیب‌پذیر در صدر قرار دارد، در حالی که ژاپن با ۲۴۳ سرور سهم کمی دارد. این توزیع می‌تواند نشان‌دهنده تمرکز زیرساخت‌های فناوری اطلاعات در کشورهای خاص باشد. تحقیقات امنیتی توسط شرکت Lava آسیب‌پذیری ۲۰ ساله در IPMI باعث می‌شود حمله‌کنندگان بتوانند گذرواژه‌ها را سرقت کرده و به سرورها دسترسی پیدا کنند. جزئیات را اینجا بخوانید.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری نشان می‌دهد که مکانیزم‌های احراز هویت قدیمی همچنان می‌توانند توسط مهاجمین مورد سوءاستفاده قرار گیرند، حتی اگر سال‌ها از کشف آنها گذشته باشد. با توجه به اینکه بسیاری از سرورها هنوز از گذرواژه‌های پیش‌فرض یا ضعیف استفاده می‌کنند، این مشکل می‌تواند به سرعت به یک بحران امنیتی در سطح جهانی تبدیل شود. علاوه بر این، نفوذ به یک سرور می‌تواند دسترسی به کل دیتاسنتر را فراهم کند، که این امر خطرات مالی و عملیاتی زیادی را برای سازمان‌ها به همراه دارد.

اثر کسب‌وکاری

سرورهای تحت تأثیر می‌توانند منجر به از دست رفتن کنترل بر زیرساخت‌های حیاتی، سرقت داده‌ها، اختلال در خدمات و آسیب به اعتبار برند شوند. سازمان‌ها ممکن است با هزینه‌های سنگین برای بازیابی سیستم‌ها، جبران خسارات و مقابله با پیامدهای قانونی مواجه شوند.

اثر احتمالی برای ایران

اگرچه سهم سرورهای ایرانی در این گزارش مشخص نیست، اما با توجه به استفاده گسترده از سرورهای مدیریت از راه دور در کشور، احتمال وجود سرورهای آسیب‌پذیر در ایران نیز وجود دارد. نفوذ به این سرورها می‌تواند زیرساخت‌های حیاتی کشور را تهدید کند.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و مقررات امنیتی شود. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند اگر نتوانند از داده‌های کاربران و مشتریان خود محافظت کنند.

زاویه رسانه/کشور منبع

تحقیقات امنیتی توسط شرکت Lava

برچسب‌ها