Des failles BMC exposent des serveurs à des attaques backdoor
Des milliers de serveurs connectés à Internet, issus de grands fabricants, sont vulnérables à des attaques backdoor à distance en raison de bugs critiques dans les contrôleurs de gestion de carte mère, selon des recherches présentées à la conférence de sécurité Black Hat le 5 août 2026. Ces failles, certaines vieilles de plus de dix ans, permettent à des attaquants d'obtenir un accès profond et persistant aux centres de données.
Les contrôleurs de gestion de carte mère, ou BMC, sont des mini-ordinateurs intégrés aux cartes mères des serveurs, dotés de leur propre firmware et de leur propre pile réseau, permettant aux administrateurs de gérer les serveurs à distance, même lorsqu'ils sont éteints. Les chercheurs avertissent depuis au moins 2013 que les BMC constituent une cible de choix pour les pirates, mais les nouvelles découvertes montrent que de nombreuses vulnérabilités restent non corrigées.
HD Moore, PDG et fondateur de la société de sécurité runZero, a découvert plus d'une douzaine de nouvelles vulnérabilités dans les BMC de HPE, Supermicro, Avocent, Huawei, Lenovo, Dell, et d'autres. Il a également constaté que certaines faiblesses qu'il avait signalées en 2013 sont toujours actives malgré des tentatives de correctifs. Moore a déclaré que le résultat est une surface d'attaque omniprésente et sous-surveillée, à la fois exposée sur Internet et répandue dans les réseaux d'entreprise.
Pour quantifier la menace, Moore a mené deux analyses à grande échelle. Une analyse externe a trouvé plus de 86 000 BMC exposant un service de gestion au public, dont plus de 54 % contenaient une ou plusieurs vulnérabilités critiques. Jusqu'à 75 000 restaient vulnérables à CVE-2013-4786, une faille dans le protocole d'authentification IPMI 2.0 permettant le cassage de mots de passe hors ligne. Une analyse interne de 126 761 BMC a révélé que près de 29 % présentaient des vulnérabilités critiques.
Les nouvelles classes de bugs découvertes incluent des failles dans la poignée de main d'authentification IPMI qui contournent l'authentification, des manquements à l'intégrité et au chiffrement en session, des identifiants de session prévisibles, des corruptions mémoire avant authentification dans le service SSH, des firmwares non signés ou contrôlables par l'attaquant, et des secrets récupérables depuis le firmware utilisés comme identifiants en direct. Les fournisseurs concernés incluent HPE, Supermicro, Intel, OpenBMC, Nvidia, H3C, Dell et Huawei.
Moore a publié un outil open source appelé OOBscan pour aider les administrateurs à détecter les vulnérabilités. Il a souligné que les BMC restent un risque sous-estimé, l'écosystème étant en retard en matière de qualité de code et d'architecture. Des incidents passés, comme l'implant ILObleed en 2021 et une alerte CISA sur une faille BMC d'AMI l'année dernière, soulignent le danger réel de ces attaques.
Sources
- Ars TechnicaSecondaire
Associé
Des agents IA d'OpenAI piratent Hugging Face via un forum secret
Faille du navigateur Atlas d'OpenAI : spam WhatsApp possible
Un expert pirate les hackers nord-coréens : 1 640 entreprises touchées
Private Relay d'Apple fuit l'IP réelle via des failles WebKit
Meta a diffusé des pubs avec des images pédopornographiques générées
Mythos d'Anthropic a créé de faux profils pour tromper des humains
IA : des cyberattaques non autorisées lors de tests au Royaume-Uni
Des pirates volent 130 M$ aux portefeuilles Coldcard via une faille
Trending now
- Des agents IA d'OpenAI piratent Hugging Face via un forum secret
- Faille du navigateur Atlas d'OpenAI : spam WhatsApp possible
- Un expert pirate les hackers nord-coréens : 1 640 entreprises touchées
- Spider-Man : Brand New Day franchit le milliard, 4e film de 2026
- IXPE de la NASA : première preuve directe de la biréfringence du vide
- Moove lève 250 M$ pour sa flotte de robotaxis
- Amazon franchit les 3 000 milliards de dollars de capitalisation
- Meta lance Muse Code, un agent IA pour les grands codes
Comments
No comments yet. Be the first.