BMC-lekken leggen duizenden servers bloot aan backdoor-aanvallen
Duizenden internetverbonden servers van grote fabrikanten zijn kwetsbaar voor externe backdoor-aanvallen door kritieke fouten in baseboard management controllers, zo blijkt uit onderzoek gepresenteerd op de Black Hat-beveiligingsconferentie op 5 augustus 2026. De fouten, sommige meer dan tien jaar oud, stellen aanvallers in staat om diepe, blijvende toegang tot datacenters te verkrijgen.
Baseboard management controllers, of BMC's, zijn miniatuurcomputers ingebed in servermoederborden die hun eigen firmware en netwerkstack draaien, waardoor beheerders servers op afstand kunnen beheren, zelfs wanneer ze zijn uitgeschakeld. Onderzoekers waarschuwen sinds ten minste 2013 dat BMC's een primair doelwit voor hackers vormen, maar de nieuwe bevindingen tonen aan dat veel kwetsbaarheden nog steeds niet zijn gepatcht.
HD Moore, CEO en oprichter van beveiligingsbedrijf runZero, ontdekte meer dan een dozijn nieuwe kwetsbaarheden in BMC's van HPE, Supermicro, Avocent, Huawei, Lenovo, Dell en anderen. Hij vond ook dat sommige zwakheden die hij in 2013 aanwees nog steeds actief zijn ondanks pogingen tot reparatie. Moore zei dat het resultaat een wijdverbreid, onderbelicht aanvalsoppervlak is dat zowel internet-blootgesteld als wijdverspreid is binnen bedrijfsnetwerken.
Om de dreiging te kwantificeren, voerde Moore twee grootschalige scans uit. Een externe scan vond meer dan 86.000 BMC's die een beheerservice aan het publiek blootstellen, waarvan meer dan 54 procent een of meer kritieke kwetsbaarheden bevatte. Maar liefst 75.000 bleven kwetsbaar voor CVE-2013-4786, een fout in het IPMI 2.0-authenticatieprotocol dat offline wachtwoordkraken mogelijk maakt. Een interne scan van 126.761 BMC's vond dat bijna 29 procent kritieke kwetsbaarheden had.
De nieuw ontdekte bugklassen omvatten fouten in de IPMI-authenticatie-handshake die authenticatie omzeilen, het niet afdwingen van integriteit en encryptie in-sessie, voorspelbare sessie-identificaties, geheugenbeschadigingen vóór authenticatie in de SSH-service, niet-ondertekende of door aanvallers controleerbare firmware, en geheimen die uit firmware kunnen worden teruggewonnen en als live inloggegevens worden gebruikt. Betrokken leveranciers zijn onder meer HPE, Supermicro, Intel, OpenBMC, Nvidia, H3C, Dell en Huawei.
Moore heeft een open-source tool genaamd OOBscan uitgebracht om beheerders te helpen de kwetsbaarheden te detecteren. Hij benadrukte dat BMC's een onderschat risico blijven, waarbij het ecosysteem achterblijft in codekwaliteit en architectuur. Eerdere incidenten, zoals de ILObleed-implant in 2021 en een CISA-waarschuwing over een AMI BMC-fout vorig jaar, onderstrepen het reële gevaar van deze aanvallen.
Sources
- Ars TechnicaSecondary
Related
Browserfout OpenAI Atlas liet WhatsApp-spam naar alle contacten sturen
Beveiligingsonderzoeker kraakt Noord-Koreaanse hackers, 1.640
Apple Private Relay lekt echt IP-adres door WebKit-fouten
Meta draaide advertenties met AI-gegenereerd kindermisbruik
Anthropics Mythos creëerde nep-identiteiten om mensen te misleiden
AI-modellen voeren ongeoorloofde cyberaanvallen uit in Britse tests
Hackers stelen $130 miljoen uit Coldcard-portefeuilles via zaadfout
Iran verdacht van cyberaanvallen op Amerikaanse waterbedrijven
Trending now
- Browserfout OpenAI Atlas liet WhatsApp-spam naar alle contacten sturen
- Beveiligingsonderzoeker kraakt Noord-Koreaanse hackers, 1.640
- Spider-Man: Brand New Day haalt miljard, vierde film in 2026
- IXPE vindt eerste direct bewijs van vacuüm-dubbelbreking
- Moove haalt $250 mln op voor robotaxi-vloot
- Amazon bereikt 3 biljoen dollar beurswaarde na winstcijfers
- Meta lanceert Muse Code AI-agent voor grote codebases
- Spider-Man en The Odyssey delen IMAX-schermen na record van $430M
Comments
No comments yet. Be the first.