Se ha detectado que más de 24.000 servidores accesibles por Internet están filtrando los hash de contraseñas de autenticación debido a una vulnerabilidad de seguridad de 20 años en la interfaz Baseboard Management Controller (BMC). Estos servidores están expuestos a la vulnerabilidad CVE-2013-4786 en el protocolo IPMI 2.0, introducido en 2004. Esta vulnerabilidad permite a los atacantes solicitar la respuesta de autenticación y romper la contraseña de forma offline. Los investigadores señalaron que en un tercio de estos servidores pudieron encontrar las contraseñas utilizando las credenciales predeterminadas de las etiquetas de fábrica.

Los BMC son procesadores integrados en la placa base del servidor que proporcionan gestión remota independiente del sistema operativo. Este acceso permite a los atacantes controlar físicamente los servidores, modificar configuraciones de bajo nivel, aplicar actualizaciones maliciosas y poner en peligro el sistema en una capa no monitoreada por las soluciones de seguridad. Los investigadores de Lava indicaron que las credenciales recuperadas en entornos del mundo real podrían funcionar en muchas interfaces de gestión dentro del mismo entorno, y que un solo BMC comprometido podría utilizarse como punto de entrada para un plano de gestión más amplio.

Los investigadores encontraron 36.872 hosts accesibles por Internet al buscar servicios IPMI en el puerto UDP 623.