En la Conferencia de Seguridad Cibernética Black Hat, el experto en seguridad de hardware HD Moore reveló que muchas de las vulnerabilidades identificadas en 2013 siguen presentes y que más de 10 vulnerabilidades recién descubiertas afectan a los BMC de HPE, Supermicro, Avocent, Huawei, Lenovo, Dell y otros fabricantes. La investigación muestra que el problema fundamental persiste debido a que el protocolo IPMI permite la gestión de servidores out-of-band. El estudio de escaneo de Moore mostró que más de 86.000 BMC son accesibles a través de Internet y que más de la mitad de ellos tienen al menos una vulnerabilidad crítica.
Además, se detectó que casi el 29% de los 126.761 BMC en redes corporativas tienen al menos una vulnerabilidad crítica. Las vulnerabilidades afectan a varios niveles de la pila BMC, como la autenticación IPMI, la seguridad de la sesión, la gestión de memoria y el procesamiento de software de firmware y información confidencial.
Moore señaló que estas vulnerabilidades podrían encadenarse para permitir el control total. El investigador enfatizó que los BMC siguen siendo un riesgo de alto valor y que el ecosistema está rezagado en términos de calidad de código y arquitectura.
