Miles de servidores pueden ser hackeados explotando fallos críticos en controladores de placa base

Fecha:

Más de 86.000 servidores conectados a Internet pueden ser comprometidos remotamente explotando vulnerabilidades críticas —algunas de más de diez años— que permanecen activas en los controladores de gestión de placa base (BMC) de los principales fabricantes mundiales, según una investigación presentada en la conferencia de seguridad Black Hat en Las Vegas.

Los baseboard management controllers (BMC) son microordenadores integrados en las placas base de prácticamente todos los servidores empresariales. Funcionan con su propio firmware de sistema operativo, pila de red y dirección IP independiente, permitiendo a los administradores monitorizar el estado físico de grandes flotas de servidores y realizar tareas como reiniciar máquinas, instalar actualizaciones o reinstalar sistemas operativos incluso cuando los servidores están apagados o no responden.

Según publica Ars Technica, HD Moore, experto en seguridad de firmware y fundador de la empresa de seguridad runZero, descubrió más de una docena de nuevas vulnerabilidades en BMC vendidos por HPE, Supermicro, Avocent, Huawei, Lenovo y Dell. Además, detectó que algunas debilidades advertidas en 2013 permanecen activas a pesar de las medidas implementadas para corregirlas.

Un 54% de dispositivos expuestos contienen fallos críticos

Para cuantificar la amenaza, Moore supervisó dos escaneos masivos: uno externo de BMC conectados a Internet y otro interno en redes corporativas. El escaneo externo identificó más de 86.000 BMC que exponen un servicio de gestión al público, de los cuales el 54% contenían una o más vulnerabilidades críticas. Hasta 75.000 dispositivos permanecían vulnerables a CVE-2013-4786, un fallo en el protocolo de autenticación IPMI 2.0 que permite el craqueo offline de contraseñas de cuentas de administrador.

El escaneo interno de 126.761 BMC reveló que casi el 29% presentaban una o más vulnerabilidades críticas. Moore describió el resultado como «una superficie de ataque generalizada, inframonitorizada e infraactualizada que está expuesta a Internet y extendida en redes corporativas, y es mucho más explotable de lo que muchos creen».

Siete clases principales de vulnerabilidades

Aunque Moore mantiene confidenciales los detalles específicos hasta que los fabricantes publiquen parches, identificó siete categorías principales de fallos:

  • Fallos en el protocolo de autenticación IPMI: atacantes pueden alterar la secuencia de intercambio de mensajes para eludir la autenticación, afectando productos de HPE iLO, Supermicro, OpenBMC y derivados de H3C y Nvidia.
  • Falta de aplicación de protecciones de integridad y cifrado: comandos sin firma ni cifrado son aceptados en sesiones supuestamente seguras (HPE, Supermicro, Intel legacy).
  • Identificadores de sesión predecibles: generados desde contadores o relojes en lugar de fuentes aleatorias seguras, permitiendo secuestro de sesiones activas (Supermicro).
  • Corrupciones de memoria pre-autenticación: errores de validación en servicios SSH de gestión permiten ejecución de código malicioso antes de autenticarse (HPE iLO).
  • Firmware sin firma o controlable por atacantes: administradores autenticados pueden instalar implantes persistentes o reemplazar claves de verificación de firmware (Supermicro, H3C, Dell).
  • Secretos recuperables del firmware como credenciales activas: claves y constantes extraíbles de firmware público pueden autenticar o descifrar tráfico (Supermicro, OpenBMC, Huawei, Dell).
  • Credenciales por defecto o aleatorizadas de fábrica débiles: muchos dispositivos mantienen credenciales por defecto; las aleatorizadas usan espacios de claves pequeños vulnerables a craqueo offline (HPE, Supermicro, Dell).

Precedentes reales de explotación

La explotación de vulnerabilidades BMC no es meramente teórica. En 2021, investigadores descubrieron ILObleed, un implante malicioso que infectaba servidores HPE con firmware destructor de datos que permanecía intacto incluso tras reinstalar el sistema operativo o cambiar discos duros. Otras debilidades criptográficas críticas también han sido descubiertas recientemente mediante inteligencia artificial, evidenciando el alcance del problema de seguridad en infraestructuras tecnológicas.

El año pasado, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) añadió una vulnerabilidad crítica en un BMC de AMI a su lista de vulnerabilidades explotadas conocidas.

Herramienta de detección y medidas de protección

Moore ha publicado OOBscan, una herramienta de código abierto que permite a los administradores escanear flotas completas de servidores para detectar la creciente lista de vulnerabilidades BMC catalogadas. Más allá del escaneo, recomienda establecer nombres de usuario y contraseñas largas y únicas, deshabilitar IPMI y KCS donde sea posible, y aislar cada interfaz de red BMC individualmente evitando colocar múltiples en una VLAN compartida.

«Los BMC siguen siendo un riesgo subestimado», concluyó Moore. «Este trabajo demuestra que el ecosistema está muy por detrás de la curva en términos de calidad de código y arquitectura».


Compartir noticia:

Popular

Esto te interesa
Noticias

Estas apps te ayudarán a planificar tu experiencia del eclipse solar total de 2026

Del 12 de agosto al 2 de septiembre de 2026, millones de personas en España, Groenlandia e Islandia presenciarán un eclipse solar total. Estas aplicaciones móviles ofrecen desde alertas de totalidad hasta pronósticos meteorológicos.

Wispr Flow lanza su herramienta de notas de reuniones con IA al estilo Granola

La startup de dictado por IA Wispr Flow ha lanzado oficialmente su herramienta de transcripción de reuniones para Mac, compitiendo con Granola, Fireflies y Otter.

China es la mina de oro de Tesla, pero la planta de Shanghái podría tener los días contados

La factoría de Shanghái tuvo su mejor mes en junio, produciendo más de 93.000 vehículos, pero la mitad se destina ahora a exportación mientras Tesla considera separarse del mercado chino.

Waymo abre su servicio de robotaxis en Dallas a todos los usuarios sin lista de espera

La filial de Alphabet elimina la lista de espera en Dallas tras servir a 150.000 usuarios en fase de prueba, aunque el acceso al aeropuerto aún no está disponible.