'24.000 server-BMC's lekken wachtwoordhashes via 13 jaar oude kwetsbaarheid'

dinsdag, 28 juli 2026 (15:23) - Security.NL

In dit artikel:

Cybersecurityonderzoekers hebben op internet ruim 24.600 Baseboard Management Controllers (BMC’s) gevonden die nog via een dertien jaar oude fout in IPMI 2.0 wachtwoordhashes lekken. Een BMC is een beheerchip op servers waarmee systeembeheerders machines op afstand kunnen aansturen, ook als het besturingssysteem niet draait. Door kwetsbaarheid CVE-2013-4786 stuurt de server bij een inlogpoging al een hash terug zodra een geldige gebruikersnaam wordt ingevoerd, zonder het wachtwoord te controleren. Daardoor kunnen aanvallers hashes buitmaken, gebruikersnamen testen en zwakke wachtwoorden kraken, waarna ze mogelijk volledige toegang tot de server krijgen. Volgens de onderzoekers was meer dan dertig procent van de verkregen hashes te kraken met veelgebruikte woordenlijsten of voorspelbare wachtwoorden. Veel getroffen systemen bleken van Supermicro, dat standaard vaak wachtwoorden gebruikte die overeenkomen met de tien karakters op de behuizingssticker. Er is geen echte patch beschikbaar, omdat het probleem in de specificatie zelf zit; beveiligingsmaatregelen zijn onder meer IPMI over LAN uitschakelen, UDP-poort 623 blokkeren en sterke wachtwoorden gebruiken. Als modern alternatief wordt Redfish genoemd.

BEKIJK OOK:

De Oranjezomer: Wilco van Schaik onder de indruk van Tadić: 'De Djokovic van het voetbal!'