آسیب پذیری IPMI و خطرات میکروکنترلرهای BMC در سرورهای HPE، Dell و Lenovo
در معماری دیتاسنترهای مدرن و زیرساختهای پردازش ابری، تمرکز اصلی تیمهای امنیتی معمولاً معطوف به لایههای بالاتر مانند سیستمعامل، هایپروایزر (Hypervisor) و نرمافزارهای امنیتی EDR است. اما پایینتر از سطح سیستمعامل و در عمق مادربرد سرورها، یک تراشه کوچک اما فوقالعاده قدرتمند به نام BMC (Baseboard Management Controller) قرار دارد که مانند یک سیستمعامل کاملاً مستقل با دسترسی مطلق به تمام اجزای سختافزاری عمل میکند.
طی تحقیقات گستردهای که توسط موسسات امنیتی برجسته از جمله LavaHQ و پژوهشگران سرشناسی همچون HD Moore (مدیرعامل runZero) در کنفرانس Black Hat ارائه گردید، مشخص شد که وجود آسیب پذیری IPMI در این ریزکنترلگرها، دهها هزار سرور سازمانی متصل به اینترنت را در معرض خطر نفوذ، تزریق درپشتی (Backdoor) و تسخیر کامل قرار داده است.
در این مقاله تخصصی، به بررسی عمیق ساختار BMC، تحلیل فنی پروتکل IPMI 2.0، ابعاد آسیب پذیری سرور HPE، آسیب پذیری سرور Dell، آسیب پذیری سرور Lenovo و خطرات ناشی از آسیب پذیری iLO میپردازیم و راهکارهای جامع امنسازی لایه مدیریت Out-of-Band را تشریح میکنیم.
فهرست مطالب مقاله
- ۱. BMC چیست و چرا قدرت بیحدومرزی در سرور دارد؟
- ۲. تحلیل فنی آسیب پذیری IPMI و پروتکل RAKP (CVE-2013-4786)
- ۳. ابعاد بحران: افشای هَش بیش از ۲۴ هزار سرور در اینترنت
- ۴. بررسی آسیب پذیری سرور HPE و مکانیسمهای iLO
- ۵. بررسی آسیب پذیری سرور Dell (سیستم iDRAC)
- ۶. بررسی آسیب پذیری سرور Lenovo (سیستم XClarity Controller)
- ۷. الگوی گذرواژههای پیشفرض Supermicro و سرعت کرک با GPU
- ۸. خطرات حیاتی در زیرساختهای هوش مصنوعی (AI & GPU Clusters)
- ۹. چکلیست جامع امنسازی و رفع آسیب پذیری IPMI در دیتاسنتر
- ۱۰. نتیجهگیری
۱. BMC چیست و چرا قدرت بیحدومرزی در سرور دارد؟
تراشه Baseboard Management Controller (BMC) یک پردازنده کمکی تخصصی تعبیهشده روی مادربرد سرورهای سازمانی است. این میکروکنترلر دارای سیستمعامل اختصاصی (معمولاً بر پایه Linux یا RTOS)، پشته شبکه مستقل، آدرس IP مجزا و حافظه فلاش جداگانه است.
وظیفه اصلی BMC ارائه قابلیت Out-of-Band (OOB) Management است؛ به این معنی که مدیران شبکه میتوانند بدون نیاز به حضور فیزیکی در دیتاسنتر و حتی در شرایطی که سرور اصلی خاموش است یا سیستمعامل آن کاملاً کرش کرده، اقدامات زیر را انجام دهند:
- خاموش و روشن کردن یا ریست فیزیکی سرور (Power Cycling).
- دسترسی کامل به کنسول مجازی KVM (انتقال تصویر، کیبورد و ماوس).
- اتصال فایلهای ایمیج (Virtual Media Mount) جهت نصب یا بازیابی سیستمعامل از راه دور.
- بهروزرسانی فریمور BIOS، کنترلرهای RAID و سایر قطعات سختافزاری.
- پایش سنسورهای حرارتی، ولتاژ و سلامت فیزیکی قطعات.
برندهای مختلف سازنده سرور، اسمهای اختصاصی برای سیستم BMC خود انتخاب کردهاند:
- HPE: سیستم Integrated Lights-Out یا همان iLO
- Dell: سیستم Integrated Dell Remote Access Controller یا iDRAC
- Lenovo: سیستم Lenovo XClarity Controller یا XCC
- Supermicro: پشته اختصاصی Supermicro BMC
- OpenBMC: پروژه متنبازی که توسط غولهای فناوری برای سرورهای هایپراسکیل توسعه یافته است.
اگر نفوذگری بتواند کنترل BMC را به دست گیرد، تمام ابزارهای امنیتی و ضدبدافزارهای موجود روی سیستمعامل اصلی کاملاً بیخاصیت خواهند شد؛ چرا که BMC در لایهای عمیقتر از هایپروایزر و سیستمعامل اجرا میشود.
۲. تحلیل فنی آسیب پذیری IPMI و پروتکل RAKP (CVE-2013-4786)
پروتکل Intelligent Platform Management Interface (IPMI) اولین بار در سال ۱۹۹۸ توسط کنسرسیومی شامل Intel, Dell, HP و NEC معرفی شد. نسخه IPMI 2.0 که در سال ۲۰۰۴ انتشار یافت، به استاندارد اصلی ارتباط با BMC روی پورت UDP 623 تبدیل گردید.
ریشه اصلی آسیب پذیری IPMI که با شناسه جهانی CVE-2013-4786 شناخته میشود، در نحوه احراز هویت پروتکل RMCP+ Authenticated Key-Exchange Protocol (RAKP) قرار دارد.
در جریان روند احراز هویت IPMI 2.0 مراحل زیر طی میشود:
- کلاینت درخواست RAKP Message 1 را شامل نام کاربری به سمت BMC ارسال میکند.
- سرور BMC در پاسخ (RAKP Message 2)، یک کد احراز هویت مبتنی بر HMAC-SHA1 تولید کرده و بازمیگرداند.
- این کد HMAC-SHA1 با استفاده از رمز عبور کاربر (Password Hash) و مقادیر تصادفی (Nonces) محاسبه شده است.

چرا این مکانیسم یک آسیب پذیری بحرانی است؟
زیرا میکروکنترلر BMC پیش از تکمیل فرآیند احراز هویت کلاینت، هش هششدهی مبتنی بر رمز عبور را ارسال میکند! این مسئله به هکر اجازه میدهد تا بدون ایجاد لاگهای مکرر ورود ناموفق (Failed Logins) روی سرور، هش دریافت شده را ذخیره کرده و به صورت آفلاین (Offline Brute-Force) با قدرت پردازشی GPU آن را بازگشایی کند.
شرکت Dell در اطلاعیه امنیتی خود درباره این ضعف اعلام کرده است: “این یک مشکل ذاتی در خود مشخصات پروتکل IPMI v2.0 است و هیچ وصله نرمافزاری (Patch) برای تغییر منطق عملکرد این پروتکل وجود ندارد.”
۳. ابعاد بحران: افشای هَش بیش از ۲۴ هزار سرور در اینترنت
در اسکنهای محیطی انجام شده توسط پژوهشگران شرکت LavaHQ در سال ۲۰۲۶ روی پورت UDP 623 در سراسر اینترنت، آمار بسیار تکاندهندهای از میزان افشای رابطهای مدیریتی به دست آمد:
| شاخص ارزیابی امنیتی | تعداد / درصد سرورها |
|---|---|
| کل سرورهای دارای پورت IPMI عمومی در اینترنت | 36,872 سرور |
| افشای هش رمز عبور پیش از ورود (CVE-2013-4786) | 24,650 سرور (66.9%) |
| پذیرش نام کاربری خالی (Null/Empty Username) با رمز ضعیف | 6,240 سرور (16.9%) |
| استفاده از اکانتهای نامدار (ADMIN/root) با پسورد دیکشنری | 2,340 سرور (6.3%) |
این آمار نشان میدهد که حدود دو سوم از کل BMCهای متصل به اینترنت، اطلاعات حساس احراز هویت را در اختیار هر اسکنر ناشناسی قرار میدهند. بیشترین سرورهای متصل به اینترنت در کشورهای آمریکا (بیش از ۱۴ هزار سرور)، آلمان، چین، هلند و بریتانیا شناسایی شدهاند.

علاوه بر این، در گزارش HD Moore در کنفرانس Black Hat اشاره شد که بیش از ۱۲ آسیبپذیری بحرانی جدید (Zero-Day) در تراشههای BMC متعلق به برندهای HPE، Dell، Lenovo، Supermicro، Huawei و Avocent وجود دارد که امکان اجرای کد از راه دور (RCE) را فراهم میآورد.
۴. بررسی آسیب پذیری سرور HPE و مکانیسمهای iLO
سرورهای HPE ProLiant سهم عظیمی از بازار دیتاسنترهای جهان و ایران را به خود اختصاص دادهاند. سیستم مدیریت اختصاصی HPE به نام iLO (Integrated Lights-Out) شناخته میشود. بررسیها نشان میدهد آسیب پذیری سرور HPE عمدتاً به دلیل تنظیمات نادرست IPMI و فرمتهای قابل پیشبینی رمز کارخانهای پدید میآید.
تحلیل آسیب پذیری iLO و کرک گذرواژهها با GPU

در سرورهای HPE، گذرواژه پیشفرض کارخانه روی برچسب بدنه سرور (Chassis Sticker) چسبانده میشود. این رمز معمولاً یک رشته ۸ کاراکتری متشکل از حروف بزرگ انگلیسی و اعداد است (مانند K8X2P9L4).
فضای کلید (Keyspace) برای این ترکیب برابر است با 36^8 که معادل تقریباً ۲.۸ تریلیون حالت ممکن است:
- روی یک لپتاپ معمولی با تراشه Apple M3، کرک کامل این هش حدود ۱ روز طول میکشد.
- روی یک سرور حاوی ۸ کارت گرافیک RTX 6000 PRO، زمان لازم برای تست کامل فضای کلید و کشف رمز iLO تنها ۳۲ ثانیه است!
اگر آسیب پذیری iLO روی پورت عمومی UDP 623 وجود داشته باشد، هکر هش RAKP را استخراج کرده و ظرف چند ثانیه رمز عبور کارخانهای iLO را به دست میآورد.
ماجرای باجافزار روی iLO 4 و روتکیت iLOBleed
خطرات آسیب پذیری سرور HPE فراتر از مباحث تئوریک است. در تحقیقات LavaHQ، یک پنل عمومی ورود HPE iLO 4 مشاهده شد که روی کادر امنیت (Security Notice) آن پیام باجگیری درج شده بود! مهاجمان با ورود به iLO و تغییر متن پنل، درخواست 0.3 بیتکوین کرده بودند.

نمونه واقعی تسخیر HPE iLO 4 و درج یادداشت باجگیری روی صفحه لاگین.
علاوه بر این، بدافزار پیشرفته iLOBleed که پیشتر توسط پژوهشگران امنیتی کشف شده بود، نشان داد که هکرها میتوانند یک روتکیت (Rootkit) دائمی را در فرمور iLO 4 تزریق کنند. این بدافزار حتی با تعویض هارد، فرمت سیستمعامل و تلاش برای بهروزرسانی فرمور iLO نیز از بین نمیرفت و فرایند بهروزرسانی را به طور جعلی شبیهسازی میکرد!
۵. بررسی آسیب پذیری سرور Dell (سیستم iDRAC)
سرورهای Dell PowerEdge از ماژول iDRAC (Integrated Dell Remote Access Controller) جهت مدیریت استفاده میکنند. آسیب پذیری سرور Dell در نسخههای مختلف iDRAC بارها چالشهای امنیتی جدی ایجاد کرده است.
مهمترین نقاط ضعف در تجهیزات Dell عبارتند از:
- فعال بودن IPMI v2.0 بهصورت پیشفرض: در نسخههای قدیمیتر مانند iDRAC 7 و iDRAC 8، سرویس IPMI بهطور پیشفرض فعال بوده و همان ضعف افشای هش CVE-2013-4786 را ایجاد میکند.
- آسیبپذیریهای دور زدن احراز هویت (Auth Bypass): کشف چندین مورد ضعف امنیتی در وبسرویس iDRAC 9 (مانند CVE-2020-5343) که امکان ارسال درخواستهای HTTP دستکاریشده و اجرای دستورات بدون لاگین را فراهم میساخت.
- رمز پیشفرض کارخانهای معروف: در نسلهای گذشته سرور Dell، نام کاربری و رمز عبور پیشفرض به صورت
rootوcalvinتنظیم میشد که در صورت عدم تغییر توسط مدیر شبکه، سرور مستقیماً تسخیر میگردید.
۶. بررسی آسیب پذیری سرور Lenovo (سیستم XClarity Controller)
سرورهای Lenovo ThinkSystem و System x از تراشه مدیریت Lenovo XClarity Controller (XCC) بهره میبرند. آسیب پذیری سرور Lenovo عمدتاً مربوط به پشته ارتباطی IPMI و سرویسهای API در فرمور این تجهیزات است.
اصلیترین چالشهای امنیتی در سرورهای لنوو:
- پشتیبانی از Cipher Suite 0: در برخی نسخه های فرمور XCC، امکان برقراری ارتباط با الگوریتم Cipher Suite 0 وجود داشت که به معنای پذیرش درخواستها بدون هیچگونه احراز هویت (No Authentication) است!
- خطای سرریز بافر (Buffer Overflow): کشف چندین ضعف سرریز بافر در پشته IPMI-over-LAN سرورهای Lenovo که امکان اجرای کد با سطح دسترسی Root را روی تراشه XCC فراهم میکرد.
۷. الگوی گذرواژههای پیشفرض Supermicro و سرعت کرک با GPU
سرورهای شرکت Supermicro بیش از ۵۰ درصد از زیرساختهای پردازش ابری و دیتاسنترهای هوش مصنوعی را تشکیل میدهند. تا قبل از سال ۲۰۱۹، رمز کارخانهای تمام سرورهای سوپرمایکرو عبارت مشهور ADMIN / ADMIN بود.
پس از تصویب قانون امنیتی SB-327 کالیفرنیا، Supermicro فرمت رمز عبور را تغییر داد:
- نام کاربری:
ADMIN - رمز عبور: یک رشته ۱۰ کاراکتری تماماً حروف بزرگ انگلیسی که روی برچسب بدنه چاپ شده است (مانند
KJDHFGTEWS).
26 حروف بزرگ انگلیسی به توان 10 کاراکتر = 2610 = 141,167,095,653,376 (۱۴۱ تریلیون ترکیب)
گرچه ۱۴۱ تریلیون ترکیب عدد بزرگی به نظر میرسد، اما آزمایشهای عملی نشان داد که با استفاده از یک کلاستر قدرتمند حاوی ۸ پردازنده گرافیکی GPU و ابزار Hashcat، کل این فضای ۱۴۱ تریلیونی ظرف حدود ۱ ساعت به طور کامل تست شده و رمز عبور اصلی استخراج میشود!
۸. خطرات حیاتی در زیرساختهای هوش مصنوعی (AI & GPU Clusters)
با توسعه روزافزون مدلهای هوش مصنوعی، دیتاسنترها به سمت استفاده از کلاسترهای عظیم پردازش گرافیکی (حاوی پردازندههای NVIDIA H100 و B200) حرکت کردهاند. این سرورها معمولاً در قالب محیطهای چندمستأجری (Neoclouds / GPU Clouds) به شرکتهای مختلف اجاره داده میشوند.
خطرات آسیب پذیری IPMI در این دیتاسنترها مضاعف است؛ زیرا:
- شبکه مدیریت Out-of-Band مربوط به BMC سرورها معمولاً بین مشتریان مختلف ایزوله نشده است.
- نفوذ به BMC یک سرور اجارهای به هکر اجازه میدهد در سطح شبکه OOB حرکت افقی (Lateral Movement) انجام داده و کنترل BMC سایر سرورهای هوش مصنوعی دیتاسنتر را به دست گیرد.
- سرقت مدلهای هوش مصنوعی، دستکاری دادههای آموزش (Data Poisoning) و خاموش کردن ناگهانی کلاسترهای پردازشی از تبعات مستقیم این نفوذ است.
۹. چکلیست جامع امنسازی و رفع آسیب پذیری IPMI در دیتاسنتر
برای ایمنسازی کامل زیرساخت سختافزاری و مسدود کردن راههای نفوذ از طریق BMC، اجرای دقیق اقدامات زیر توسط مدیران شبکه و دیتاسنتر الزامی است:
چکلیست امنسازی BMC / IPMI
- ۱. مسدودسازی پورت UDP 623: این پورت نباید تحت هیچ شرایطی از سمت اینترنت عمومی (Public IP) قابل دسترس باشد.
- ۲. جداسازی شبکه مدیریت (OOB Network Isolation): پورتهای فیزیکی iLO، iDRAC و XCC را به یک VLAN مجزا و ایزوله متصل کنید که فقط از طریق VPN اختصاصی یا Bastion Host قابل دسترس باشد.
- ۳. تغییر رمزهای پیشفرض کارخانه: بلافاصله پس از نصب سرورهای HPE، Dell یا Lenovo، گذرواژه کارخانهای را به یک رمز پیچیده بالای ۱۶ کاراکتر تغییر دهید.
- ۴. غیرفعال کردن IPMI-over-LAN: در پنل iLO یا iDRAC، قابلیت IPMI over LAN را غیرفعال کرده و اکانتهای بدون پسورد (Null Users) را حذف کنید.
- ۵. مهاجرت به Redfish API: استاندارد Redfish بر پایه HTTPS و فرمت JSON، جایگزینی کاملاً امن و رمزنگاریشده برای IPMI است.
۱۰. نتیجهگیری
تراشههای BMC و پروتکل IPMI شریان حیاتی مدیریت سختافزاری سرورها هستند. با این حال، اتکا به پروتکلهای قدیمی و عدم تغییر رمزهای پیشفرض باعث شده تا آسیب پذیری IPMI به یک درپشتی خطرناک در دیتاسنترها تبدیل شود.
مواجهه با آسیب پذیری سرور HPE، آسیب پذیری سرور Dell، آسیب پذیری سرور Lenovo و مهار آسیب پذیری iLO نیازمند تغییر دیدگاه مدیران زیرساخت است. لایه Out-of-Band باید به عنوان یک مرز امنیتی بسیار حساس (Critical Security Boundary) تلقی شده و با ایزولهسازی شبکه، بستن پورتهای عمومی و استفاده از Redfish، امنیت دیتاسنتر تضمین گردد.















