安全研究员HD Moore在美国拉斯维加斯举行的Black Hat大会上公布了一组数据:他扫描了8.6万台暴露在公网上的服务器基板管理控制器(BMC),超过54%存在至少一个严重漏洞;其中多达7.5万台,至今仍能被一个2013年就已公开的认证漏洞攻破。另一次针对企业内网的扫描覆盖12.6万余台设备,严重漏洞比例约为29%

这些数字背后是一个更扎心的判断:BMC安全这件事,行业已经原地踏步了十三年。HPE、Dell、Supermicro、联想、华为等几乎所有主流服务器厂商都在Moore的问题清单上——不是某一家掉队,而是整条产业链一起卡在原地。

断电也能被黑,这才是BMC的可怕之处

BMC是焊在服务器主板上的一台"计算机中的计算机",跑着自己的操作系统、自己的网络协议栈、自己的IP地址。管理员靠它远程重启机器、装系统、监控硬件状态,哪怕主机已经关机、死机,BMC依然在线——这就是所谓的"离线管理"(out-of-band management)。

问题也出在这里:BMC独立于主机操作系统运行,意味着攻击者一旦拿下它,拿到的不是一台服务器的权限,而是一个比操作系统更深、更持久的立足点。2021年出现的ILObleed植入木马就是活例子——它感染HPE服务器后专门擦除硬盘数据,管理员重装系统、换硬盘都没用,因为木马藏在BMC固件里,系统一启动就重新激活擦除动作。它利用的漏洞,厂商四年前就发过补丁,只是没人装上。

Moore这次找到的新漏洞,大致分成几类:IPMI认证握手可被绕过、会话内的加密和完整性校验形同虚设、会话ID可预测导致会话被劫持、HPE iLO的SSH服务在认证前就能被内存破坏攻击、部分厂商固件签名机制形同虚设或密钥可被提取。多数问题需要先拿到认证,但只要利用其中几个"免认证"漏洞,这个前提很容易被绕过。

两次扫描,揭出的BMC真实暴露面 公网暴露的BMC(外部扫描) 86,000台 其中54%以上存在严重漏洞 企业内网BMC(内部扫描) 126,761台 其中约29%存在严重漏洞 仍受2013年漏洞CVE-2013-4786影响的设备 75,000台 一个13年前的IPMI认证缺陷,今天依然能离线破解管理员密码

十三年前的补丁,为什么到今天还没打完

CVE-2013-4786出在IPMI 2.0的认证协议里,能让攻击者离线暴力破解BMC管理员账户的密码哈希。行业早在2013年就集体警告过它——包括安全媒体在内的多方都写过分析文章。十三年后,这个老漏洞依然活跃在数万台设备上,说明打补丁从来不是唯一的短板,更大的问题是补丁根本没被部署。

服务器硬件的生命周期通常是7到10年,而BMC固件的有效支持、加密算法的兼容性、企业侧的补丁执行节奏,往往远早于硬件退役就已经跟不上。一台还在跑关键业务的老服务器,BMC固件可能已经停止更新多年——这不是厂商一句"已发布补丁"就能解决的问题,而是硬件寿命和固件寿命本来就不是同一根时间轴。

断电还能被黑,这才是BMC真正的危险所在

厂商爱讲的几个安全概念,也经不起细看。"硅信任根"只保证芯片启动链条可信,不代表跑在BMC上的Web管理服务没有漏洞;固件签名机制存在,不代表签名固件本身没问题;Redfish协议比传统IPMI更规范、更适合自动化管理,但它同样暴露一套拥有高权限的HTTPS接口,并不天然更安全。这些说法更多是合规话术,不是安全承诺。

  • 风险.内网隔离常被当成万能解药,但攻击者往往先拿下管理员的VPN凭证或虚拟化管理平台,再从那里横向摸进"仅限内网"的BMC网段。

谁该现在就检查自己的机柜

Moore特意点名,Supermicro等大量采用第三方OEM固件(如AMI MegaRAC底层组件)的白牌服务器风险最高——同一段有问题的固件代码,可能同时出现在多家名义上互相竞争的品牌产品里,一个供应链缺陷牵连一整批厂商。相比之下,HPE、Dell这类自研程度更高的厂商,漏洞面相对可控,但Moore的清单显示它们同样没能幸免。

  • 结论.漏洞的CVSS评分未必能反映真实风险——一个不用认证就能触发的"中危"问题,实操中往往比需要本地管理员权限的"高危"漏洞更危险。

对数据中心运营商和企业IT团队来说,这份清单意味着几件具体的事:用长而复杂的用户名密码替换出厂默认凭证;能关的IPMI-over-LAN尽量关掉;每块BMC网卡单独隔离,不要图省事挂在共享VLAN上;定期用Moore开源发布的OOBscan工具扫一遍自己的服务器机队,而不是等厂商公告。CISA去年已经把一个AMI BMC的严重漏洞列入已知被利用漏洞目录——这不再是纸面风险,是已经有人在用的攻击面。