BMC 漏洞致数千台服务器面临硬件级入侵风险
BMC 高权限设计让硬件控制权成为最大攻击面
BMC 全称 Baseboard Management Controller,是服务器主板上独立运行的嵌入式控制器。它不依赖主机 CPU 和操作系统,即使服务器关机或操作系统崩溃,BMC 仍能工作。管理员通过 BMC 可以远程监控温度、电压、风扇转速,开关电源,甚至通过虚拟 KVM 接管屏幕和键盘。
这种设计让 BMC 拥有极高权限。它直接连接主板上的各类传感器和电源管理芯片,能在硬件层面下发指令。正是因为权限足够高,一旦 BMC 被攻破,攻击者获得的不是普通用户权限,而是接近硬件根权限的控制能力。传统防火墙和主机入侵检测系统对 BMC 几乎无效,因为流量走的是独立于操作系统之外的管理网络。
信号中明确指出,此次 BMC 漏洞导致的正是硬件级入侵风险。攻击者无需在操作系统内植入后门,只需攻破 BMC 就能实现对服务器的完全掌控。这也是为什么 BMC 长期被视为企业数据中心里最危险的攻击面之一。很多运维团队把 BMC 放在内网,但一旦管理网络被渗透,后果远比一台普通服务器被入侵严重。
BMC 的独立性还带来另一个问题:它的固件更新周期通常远长于操作系统。很多服务器上线后,BMC 固件可能几年没有打过补丁。这就让原本设计用来提升可用性的功能,变成了长期潜伏的安全隐患。目前暴露的设备数量仍在统计中,但已知受影响范围覆盖了多家主流厂商的生产环境服务器。
多个 BMC 接口漏洞允许远程绕过常规防护
此次披露的漏洞集中在 BMC 的远程管理接口上。攻击者可通过这些接口发送精心构造的数据包,触发缓冲区溢出或认证绕过问题。部分漏洞允许未授权用户直接执行任意代码,而不需要提供任何有效凭证。
技术原理上,BMC 通常运行精简的 Linux 或专有实时操作系统,其 Web 服务、IPMI、Redfish 等接口实现中存在输入验证不严格的问题。攻击者可以利用这些接口的命令注入或内存破坏漏洞,在 BMC 处理器上运行恶意代码。由于 BMC 处理器和主机 CPU 之间存在直接的硬件总线连接,恶意代码能进一步操作主机内存映射或电源控制器。
与传统软件漏洞不同,这些 BMC 漏洞不需要目标服务器运行特定应用或开放高危端口。很多情况下,只需 BMC 的管理 IP 可达,攻击者就能发起利用。部分漏洞还支持盲注或通过侧信道信息逐步完成攻击,整个过程可以完全绕过主机上的 SELinux、AppArmor 等防护机制。
信号显示,此类漏洞已导致数千台服务器面临风险。攻击者一旦得手,可在不触碰操作系统日志的情况下完成全部操作。这意味着常规的 SIEM 系统很难检测到入侵痕迹。安全研究人员目前仍在分析具体 CVE 编号和利用细节,但已确认多个厂商的 BMC 固件版本均受影响。
数千台服务器已暴露,覆盖多家主流硬件厂商
根据公开扫描数据,目前至少有数千台服务器的 BMC 接口直接暴露在互联网上。这些设备分布在多个云服务提供商、传统数据中心和企业私有云环境中。受影响的硬件主要来自几家主流服务器厂商,包括 Dell、HPE、Lenovo 以及部分白牌服务器使用的 BMC 芯片方案。
暴露设备数量仍在持续统计中,但初步结果已显示风险规模不小。很多服务器在部署时为了方便远程管理,将 BMC 端口直接映射到公网 IP,却没有部署足够的访问控制列表。这直接导致了信号中提到的数千台服务器面临硬件级入侵风险。
不同厂商的 BMC 实现细节存在差异,但核心管理功能高度相似。这也意味着一个漏洞利用代码可能在多个品牌之间复用。部分老旧服务器型号使用的 BMC 芯片固件已多年未更新,厂商即使发布补丁,也难以覆盖全部存量设备。
中文互联网上不少运维社区已开始讨论自查方法。常见做法是通过 Shodan 或 Censys 搜索特定 BMC 特征指纹,快速定位自家暴露的设备。目前已确认部分教育、医疗和金融行业的服务器 BMC 处于高风险状态。
硬件级入侵意味着攻击者可实现持久化控制
一旦 BMC 被攻破,攻击者获得的控制能力远超传统 root 权限。他们可以修改 BIOS 设置、植入硬件级后门,甚至在服务器重新安装操作系统后依然保持控制。这种持久化能力是软件层面漏洞难以实现的。
具体后果包括:攻击者可悄无声息地读取服务器内存数据、篡改固件、控制电源开关实现拒绝服务,或作为跳板进一步攻击数据中心内部网络。由于 BMC 通常拥有对 PCIe 总线的访问权限,理论上还能直接操作 GPU、网卡等外设。
与传统软件漏洞相比,硬件级入侵的检测难度极大。主机上的杀毒软件和 EDR 工具看不到 BMC 内部的活动。管理员即使重装系统、换硬盘,也无法清除 BMC 中的恶意固件。这正是信号中强调的硬件级入侵风险的核心危害。
在实际攻击场景中,攻击者可能先通过钓鱼或供应链攻击获得初始 foothold,再横向移动到 BMC 管理网段,最后利用本次漏洞完成最终接管。整个链条一旦完成,受害者很难判断入侵发生的时间和范围。
固件更新是主要修复手段但部署存在实际障碍
厂商已针对受影响的 BMC 型号发布新的固件版本。修复主要通过加强输入验证、限制命令执行权限、增加代码签名校验等方式堵住漏洞通道。部分厂商还同步更新了管理界面的默认配置,强制要求更强的认证机制。
但实际部署面临多重障碍。首先,很多生产环境服务器无法轻易重启 BMC,因为这可能导致正在运行的关键业务中断。其次,BMC 固件更新过程本身存在一定风险,如果更新失败可能导致服务器彻底无法远程管理。不少企业缺乏统一的 BMC 固件版本管理系统,运维人员需要一台一台手动登录更新。
信号中提到的数千台服务器意味着修复工作量巨大。部分老旧硬件已不在厂商支持列表内,无法获得官方补丁。企业只能通过禁用不必要的管理功能或加强网络隔离来临时缓解风险。
目前建议优先对公网暴露的 BMC 设备进行紧急加固。厂商也开始提供批量更新工具,但这些工具本身也需要先确保管理通道的安全性,否则可能被攻击者利用。
网络隔离与访问控制收紧能显著降低 BMC 暴露风险
对大多数中文读者和运维人员来说,最现实的加固手段是网络层面的隔离。将 BMC 管理接口放入独立的 VLAN,并严格限制只有特定跳板机才能访问。禁用所有非必要的远程管理协议,只保留 IPMI over LAN 的加密版本。
访问控制方面,应强制所有 BMC 账号使用复杂密码并开启双因素认证。定期审计 BMC 日志,关注异常登录来源。条件允许的企业可以部署专用的 BMC 监控系统,检测固件版本是否符合最新基线。
另外,关闭 BMC 的 Web 界面,只通过命令行工具或 Redfish API 进行管理,能大幅缩小攻击面。部分组织已开始在采购新服务器时就把 BMC 网络策略写入合同,要求出厂即关闭公网访问。
这些措施无法完全消除漏洞,但能显著降低被利用的概率。在信号披露的数千台暴露服务器中,相当一部分只要做好网络隔离,就能立刻脱离高风险状态。运维团队应尽快开展自查,将 BMC 安全纳入日常配置基线,而不是等漏洞大规模利用后再被动响应。
通过本次事件也可以看到,硬件层面的安全管理需要和软件层面同等重视。BMC 作为服务器的“第二大脑”,其安全策略直接决定了整个机房的安全下限。
参考来源
- 原文作者:知识铺
- 原文链接:https://index.zshipu.com/geek001/post/20260903/BMC-%E6%BC%8F%E6%B4%9E%E8%87%B4%E6%95%B0%E5%8D%83%E5%8F%B0%E6%9C%8D%E5%8A%A1%E5%99%A8%E9%9D%A2%E4%B8%B4%E7%A1%AC%E4%BB%B6%E7%BA%A7%E5%85%A5%E4%BE%B5%E9%A3%8E%E9%99%A9/
- 版权声明:本作品采用知识共享署名-非商业性使用-禁止演绎 4.0 国际许可协议进行许可,非商业转载请注明出处(作者,原文链接),商业转载请联系作者获得授权。
- 免责声明:本页面内容均来源于站内编辑发布,部分信息来源互联网,并不意味着本站赞同其观点或者证实其内容的真实性,如涉及版权等问题,请立即联系客服进行更改或删除,保证您的合法权益。转载请注明来源,欢迎对文章中的引用来源进行考证,欢迎指出任何有错误或不够清晰的表达。也可以邮件至 sblig@126.com