24,650のインターネット接続可能なBMCがログイン前にパスワード派生ハッシュを漏洩
24,650 internet-accessible BMCs leak password-derived hashes before login
IPMI (Intelligent Platform Management Interface) を利用する36,872のインターネット接続可能なサーバー管理インターフェースのうち、24,650でCVE-2013-4786脆弱性により、ログイン前にパスワード派生認証ハッシュが漏洩していたことが判明した。このハッシュはオフラインでのパスワード解読を可能にし、漏洩したハッシュの30%以上は一般的な単語リストや工場出荷時の形式で復号可能なパスワードに関連していた。攻撃者はこれらの脆弱性を悪用し、データセンターインフラ全体にリスクを及ぼす可能性がある。特にAIインフラでは、GPUシステムが集約されているため、単一のBMC侵害が広範囲な影響を与えるリスクがある。SupermicroやHPEのサーバーも影響を受けており、工場出荷時のパスワードであっても、その形式が予測可能であれば解読される可能性がある。対策として、IPMIをインターネットから隔離し、専用の管理ネットワークを使用すること、工場出荷時パスワードの変更、不要な機能の無効化などが推奨されている。
- インターネット接続可能な36,872のIPMIインターフェースのうち24,650でCVE-2013-4786脆弱性によりパスワード派生ハッシュが漏洩
- 漏洩したハッシュの30%以上が一般的な単語リストや工場出荷時形式で復号可能なパスワードに関連
- SupermicroやHPEのサーバーも影響を受けており、工場出荷時のパスワード形式が予測可能であれば解読される可能性がある
- AIインフラではGPUシステムが集約されているため、単一のBMC侵害が広範囲な影響を与えるリスクがある
本件は、サーバー管理の根幹をなすBMC/IPMIの脆弱性が広範かつ現実的なリスクとなっていることを示す。特にAIインフラではGPUサーバーが集約されるため、1台のBMC侵害が大規模なデータセンター全体に波及する可能性があり、AI投資拡大期にある現在、セキュリティ対策コストや運用リスク評価において重要な要素となる。Supermicro、HPEなど主要サーバーベンダーが影響を受けており、セキュリティ製品や management network 分離ソリューションへの需要拡大につながる可能性がある。投資家としては、データセンターセキュリティ関連企業や、IPMIに代わる安全な管理プロトコルを提供するスタートアップに注目すべき。