Investigadores de ciberseguridad han detectado que 24.650 BMC abiertos a internet revelan los hashes de contraseñas antes del inicio de sesión debido a una vulnerabilidad en la especificación IPMI v2.0. Esta vulnerabilidad, conocida como CVE-2013-4786, es de alto nivel y expone información.
Los investigadores señalaron que esta vulnerabilidad es un problema fundamental en la propia especificación IPMI v2.0 y que no existe parche para ella. En la investigación, se determinó que el 30% de las contraseñas podían recuperarse utilizando listas comunes de palabras y formatos de etiquetas de fábrica.
Esta vulnerabilidad afecta a servidores Supermicro y HPE, y se descubrió que algunos sistemas aún utilizan las contraseñas de fábrica.
