86 000 serveurs exposés abritent un second ordinateur toujours actif, et la moitié présente des failles critiques

Chaque serveur d’entreprise embarque un second ordinateur dissimulé sur sa carte mère. Le contrôleur de gestion de la carte mère, ou BMC, fait tourner son propre processeur et son propre micrologiciel, possède sa propre interface réseau et sa propre adresse IP, et continue de fonctionner même lorsque l’hôte est éteint ou que son système d’exploitation a planté. Cette indépendance en fait un outil idéal de gestion à distance et, comme le montrent les travaux présentés cette semaine à Black Hat USA, une porte dérobée idéale.

runZero, la société de sécurité fondée par HD Moore, le créateur de Metasploit, a scanné l’Internet public et découvert plus de 86 000 BMC accessibles depuis l’extérieur d’un réseau. Plus de la moitié d’entre eux, soit plus de 54 %, présentaient au moins une vulnérabilité critique. Un scan parallèle de 126 761 BMC sur des réseaux d’entreprise a révélé que près de 29 % étaient vulnérables de manière critique, une surface d’attaque que Moore estimait à peine surveillée dans la plupart des entreprises.

Lors d’une conférence Black Hat le 5 août, Moore a révélé plus d’une douzaine de failles jusqu’alors inconnues, réparties entre les contrôleurs de gestion de Dell, HPE, Supermicro, Fujitsu, H3C, AMI et du projet open source OpenBMC, entre autres. Ces résultats doivent également faire l’objet d’une présentation à DEF CON plus tard dans la semaine, et runZero indique que les détails techniques de chaque CVE seront publiés au fur et à mesure que les divulgations coordonnées aboutiront.

Ce qui rend ces résultats dérangeants, c’est leur ancienneté. Environ 75 000 des systèmes exposés restent vulnérables à la CVE-2013-4786, une faille du protocole d’authentification d’IPMI 2.0 qui permet à un attaquant de casser hors ligne les mots de passe administrateur. Les problèmes du protocole ne datent pas d’hier : le chercheur en sécurité Dan Farmer avait documenté dès 2013 de graves faiblesses architecturales dans IPMI, notamment des contournements d’authentification et la divulgation de condensats de mots de passe, et Moore lui-même mettait en garde contre cette classe de problèmes il y a plus de dix ans. Une partie de ces avertissements reste d’actualité.

We're building an independent news platform focused on facts over headlines. Join us by supporting our work.

Help keep us independent

Les failles nouvellement divulguées relèvent de catégories bien connues : contournements d’authentification dans les implémentations d’IPMI, identifiants de session prévisibles, contrôles faibles sur les sessions chiffrées, failles dans les services de gestion SSH accessibles avant authentification, protection médiocre contre la falsification du micrologiciel chez certains fabricants et clés cryptographiques extractibles d’images de micrologiciel téléchargeables publiquement. Beaucoup peuvent être enchaînées : un point d’appui conquis grâce à une faiblesse peut être échangé contre d’autres failles jusqu’à ce que l’attaquant obtienne un contrôle permanent du BMC, ce qui permet ensuite des déplacements latéraux et une persistance à travers tout le centre de données. runZero décrit l’impact pratique comme un contournement de la segmentation du réseau.

Les défenses sont simples, même si elles sont régulièrement ignorées. Les interfaces de gestion ne devraient pas être exposées à l’Internet public ; lorsqu’elles doivent être accessibles, l’accès devrait être limité à des sous-réseaux de confiance ou à un VPN, avec une surveillance sur tous les chemins qui subsistent. runZero a également publié OOBscan, un outil open source permettant de localiser les BMC et configurations IPMI vulnérables, et recommande un programme structuré de correctifs du micrologiciel couvrant tous les fabricants. En attendant, le second ordinateur caché dans le rack reste une invitation permanente.

Traduit par Lydie

Sources: Thousands of servers can be backdoored by exploiting buggy motherboard controllers (Ars Technica, Aug 5, 2026); BMC vulnerabilities (Lights Out), runZero Research (runZero, Aug 5, 2026); Thousands of servers at risk due to old BMC vulnerabilities (Techzine, Aug 6, 2026)

Scroll to Top