文章总结: 针对超三万个公网暴露的BMC接口因IPMI协议缺陷可被离线猜解口令的问题,文章指出重装系统无法清除该威胁,因BMC独立于操作系统掌控底层控制台。建议企业立即执行四项应急:阻断公网IPMI流量、盘点暴露资产、轮换唯一凭据、建立隔离的带外管理网络,并将管理面作为核心基础设施进行严格治理。 综合评分: 92 文章分类: 漏洞分析,应急响应,漏洞预警,网络安全
服务器的“后门管理口”暴露公网:为什么重装系统也解决不了
原创
tcode tcode
字节脉搏实验室
2026年7月29日 10:54 北京
在小说阅读器读本章
去阅读
Lava 研究团队 7 月 28 日公开了这组数据,并把问题指向 CVE-2013-4786。该问题来自 IPMI 2.0 认证协议本身:远程端在完成登录前即可获得用于离线口令猜测的材料。研究方表示,超过 30% 的返回结果与可通过常见字典或可预测的出厂标签格式恢复的口令有关;他们还发现公网 BMC 已出现被针对和利用的证据。
这里需要把两层风险分开。协议设计弱点提供了口令猜测条件,弱口令或可预测出厂口令提高成功率;真正让影响扩大到数据中心的,是 BMC 直接暴露公网、管理网络缺少隔离,以及同一套凭据或访问策略跨设备复用。
BMC 为什么比操作系统更靠近“总电源”
BMC 是服务器主板上的独立管理处理器,常见功能包括远程开关机、查看硬件状态、挂载虚拟介质和访问远程控制台。它不依赖服务器操作系统正常运行,正因为如此,管理员才能在系统崩溃时远程修复机器。
同一特性也让 BMC 成为高价值目标。它位于操作系统安全软件的视线之外,可以在主机关闭时继续响应;一旦获得管理权限,攻击者可能改变启动顺序、远程挂载介质、观察控制台,或利用管理网络接近更多基础设施。普通终端检测软件即使把操作系统扫描得很干净,也未必能解释 BMC 上发生了什么。
因此,“服务器重装后告警消失”不能证明管理面已经可信。若事件涉及公网 BMC、未知管理员会话、远程介质或固件异常,处置范围必须上升到带外管理层。否则团队可能把业务重新部署到一台仍由对手掌握开关与控制台的机器上。
这不是一个等补丁就能结束的问题
NVD 对 CVE-2013-4786 的描述指出,IPMI 2.0 的 RAKP 认证机制允许远程攻击者为有效账户获得口令哈希相关信息并进行离线猜测。Dell 的相关说明把它称为 IPMI 2.0 规范的固有问题,并指出没有能够直接修复协议设计的补丁。
“没有补丁”不等于“没有办法”。它意味着处置中心必须从更新固件转向减少可达性、加强身份和分隔管理网络。固件仍应保持最新,因为 BMC 还可能存在其他可修复漏洞;但只升级固件,不能让一项协议设计弱点自动消失。
研究数字也不能被误读为 24,650 台服务器已经全部遭到接管。能够获得认证材料,不代表每个密码都能被恢复,更不代表所有接口已经被成功登录。反过来,超过 30% 与弱口令或可预测格式相关,已经足以说明“公网暴露 + 出厂凭据”是一条现实风险链,而不是实验室里的理论问题。
企业今天要做的,是一次管理面应急
第一优先:立即关闭公网直达。在互联网边界和云防火墙中阻断来自公网的 IPMI 流量,重点检查 UDP 623;BMC 管理页面和其他带外管理端口也应只允许经过 VPN、堡垒机或专用管理网络访问。不要只在单台服务器上改规则,边界策略和上游安全组需要同时核对。
第二优先:识别实际暴露资产。从外部视角扫描自有地址范围,并与 CMDB、机房清单、托管商资产和云裸金属资源对账。记录设备型号、固件、责任人、BMC 地址、可达来源和认证方式。未知归属的管理口要按高风险资产处理,而不是等业务团队认领后再行动。
第三优先:轮换凭据并清理身份。先限制网络访问,再更换出厂口令、共享口令和长期未轮换口令,删除无主账户,避免不同服务器复用同一管理凭据。能够使用集中认证和多因素认证的型号应启用,但仍不能因此恢复公网暴露。
第四优先:建立隔离的管理平面。BMC 进入独立 VLAN 或物理管理网络,访问需经受控跳板,使用严格 ACL,禁止从普通办公网、租户网和业务网直接横向访问。管理日志应集中发送到 BMC 之外的系统,避免设备失陷后连证据一起被修改。
出现异常时,怎样决定是否下线服务器
如果仅确认公网暴露,但没有异常会话、配置变化或弱口令证据,团队可以在关闭暴露、轮换凭据、更新固件后继续加强监控。这个结论必须建立在日志仍可信、资产身份明确的前提下。
如果发现未知管理员登录、远程介质挂载、启动项改变、无法解释的电源操作,或 BMC 固件与基线不一致,应把设备视为高风险。保留 BMC 与网络侧日志,撤销管理凭据,隔离管理网,并联系硬件厂商评估可信恢复路径。只重装操作系统或更换硬盘不足以恢复信任。
对于 GPU 集群、托管机房和多租户环境,单台设备事件还要检查共享管理交换机、相邻 BMC 和集中管理平台。研究方观察到一些环境中的管理网络缺少有效分段,这会把一台设备的凭据问题放大为基础设施横向风险。管理面的爆炸半径,往往由网络结构而不是服务器数量决定。
管理者需要明确一个决策标准:凡是能在操作系统之外控制电源、启动和控制台的接口,都应按核心基础设施管理,而不是按“硬件维护页面”处理。其互联网暴露应有明确禁止策略、例外审批、到期时间和外部验证。
信息边界
已确认:Lava 识别出 36,872 个公网暴露的 IPMI 管理接口,其中 24,650 个会在登录前泄露口令派生认证材料;超过 30% 的返回结果与可恢复的弱口令或可预测出厂格式有关。CVE-2013-4786 是已知多年的 IPMI 2.0 协议设计弱点,没有一个能直接消除该协议问题的通用补丁。
本文观点:BMC 风险的核心不是“一个老漏洞突然回来”,而是企业长期把管理平面当作低可见、低治理的附属网络。只要它能决定服务器如何启动,就应该获得比业务系统更严格的访问控制。
结语
操作系统是服务器的工作空间,BMC 则握着门锁、电源和控制台。重装系统可以清理主机,却不能自动重建对带外管理层的信任。
关闭公网直达、盘点暴露资产、轮换唯一凭据、隔离管理网络,这四项措施不依赖攻击细节,也不会过时。真正成熟的数据中心安全,不只是保护正在运行的应用,还要保护那条能在应用停止后继续控制机器的通道。
参考来源
• Lava:How We Hacked Thousands of Data Centers in Minutes Using a 20-Year-Old Vulnerability(2026-07-28,页面未显示具体时区)
• The Hacker News:24,650 Internet-Exposed BMCs Disclose IPMI Password Hashes Before Login(2026-07-28 20:11:36 +05:30;北京时间 22:41:36)
• NVD:CVE-2013-4786(2013 年公开,持续更新)
• Dell:Data Domain – IPMI v2.0 Password Hash Disclosure(厂商说明,页面未显示原始发布时间)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节脉搏实验室 tcode tcode《服务器的“后门管理口”暴露公网:为什么重装系统也解决不了》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论