Kurumsal Sunucularda Kritik BMC Zafiyetleri Geniş Çaplı Risk Oluşturuyor
Kurumsal sunucularda kullanılan BMC güvenlik açığı nedeniyle binlerce anakartın donanım seviyesinde ele geçirilebileceği ortaya çıktı. Black Hat konferansında paylaşılan araştırma, yıllardır kullanılan kritik zafiyetlerin hâlâ binlerce sistemde giderilmediğini gösterirken yeni açıkların da farklı üreticileri etkilediğini ortaya koydu. Güvenlik uzmanları, internete açık yönetim denetleyicilerinin saldırganlar için doğrudan sunucu kontrolü sağlayabilecek bir hedef hâline geldiği uyarısında bulundu.
BMC Altyapısındaki Eski Sorunlar Yeni Açıklarla Birleşiyor
Las Vegas’ta düzenlenen Black Hat etkinliğinde runZero CEO’su HD Moore, kurumsal sunucularda yer alan Baseboard Management Controller (BMC) bileşenlerine yönelik kapsamlı araştırmasını paylaştı. Araştırma, HPE, Dell, Lenovo, Supermicro, Huawei, Avocent ile OpenBMC tabanlı sistemlerde toplamda onlarca güvenlik açığının bulunduğunu gösterdi.
BMC, işletim sistemi çalışmasa bile sunucunun uzaktan yönetilmesini sağlayan bağımsız bir denetleyici olarak görev yapıyor. Sunucu yeniden başlatma, BIOS güncelleme, işletim sistemi kurulumu veya donanım izleme gibi kritik işlemler bu bileşen üzerinden gerçekleştiriliyor. Bir saldırganın BMC’yi ele geçirmesi, işletim sisteminden bağımsız şekilde fiziksel sunucu üzerinde kalıcı yetki elde etmesi anlamına geliyor.
Araştırmaya göre internet üzerinde erişilebilir durumdaki 86 binden fazla BMC incelendi. Sistemlerin yüzde 54’ünde en az bir kritik açık bulundu. Ayrıca yaklaşık 75 bin cihazın hâlâ 2013 yılında duyurulan CVE-2013-4786 numaralı IPMI kimlik doğrulama zafiyetinden etkilendiği tespit edildi. Uzmanlar, bu açık sayesinde yönetici parola özetlerinin çevrim dışı kırılabildiğini belirtiyor.
Araştırma, saldırıların önemli bölümünün IPMI protokolündeki tasarım eksikliklerinden kaynaklandığını ortaya koyuyor. Bazı sistemlerde oturum doğrulama sırası değiştirilerek güvenlik kontrolleri atlatılabiliyor. Bazılarında ise şifreleme kullanılmadan gönderilen komutlar güvenli oturumdaymış gibi kabul ediliyor.
Araştırmacılar ayrıca tahmin edilebilir oturum kimlikleri, kimlik doğrulama öncesi bellek bozulması, imzasız ürün yazılımı güncellemeleri ile firmware içine gömülü gizli anahtarlar gibi farklı zafiyetler de belirledi. Bu açıklar zincir hâlinde kullanıldığında saldırganların uzaktan kod çalıştırmasına veya kalıcı arka kapılar yerleştirmesine olanak tanıyabiliyor.
Uzmanlar, BMC saldırıları işletim sistemi güvenlik önlemlerini tamamen aşabildiği için klasik sunucu koruma yöntemlerinin tek başına yeterli olmadığını vurguluyor. Araştırma kapsamında yayımlanan açık kaynaklı OOBscan aracı, kurumların altyapılarındaki riskli BMC sistemlerini tespit etmesini hedefliyor.
Sunucu üreticilerinin güvenlik güncellemelerini hızla uygulaması önem taşırken kurumların da IPMI erişimini kapatması, yönetim ağlarını izole etmesi, varsayılan kimlik bilgilerini değiştirmesi ve uzun, benzersiz parolalar kullanması öneriliyor. Yapay zekâ destekli saldırıların hız kazandığı dönemde donanım yönetim katmanı, kurumsal siber güvenliğin en kritik bileşenlerinden biri hâline geliyor.
Tepkiniz Ne?
Beğen
0
Beğenme
0
Sevgi
0
Komik
0
Kızgın
0
Üzgün
0
Vay
0