24 binden fazla internete açık sunucunun Baseboard Management Controller (BMC) arayüzündeki 20 yıllık bir güvenlik açığı nedeniyle kimlik doğrulama şifre hash'lerini sızttığı tespit edildi. Bu sunucular, 2004'te tanıtılan IPMI 2.0 protokolündeki CVE-2013-4786 güvenlik açığına maruz kalıyor. Bu açık, saldırganların kimlik doğrulama yanıtını isteyerek şifreyi offline olarak kırma imkanı sağlıyor. Araştırmacılar, bu sunucuların üçte birinde fabrika stikerlerindeki varsayılan kimlik bilgileri kullanılarak şifreleri bulabildiklerini belirtti.

BMC'ler, sunucu ana kartına entegre edilmiş, işletim sisteminden bağımsız olarak uzaktan yönetim sağlayan işlemcilerdir. Bu erişim, saldırganlara fiziksel sunucular üzerinde kontrol sağlayarak düşük seviyeli yapılandırmaları değiştirme, kötü amaçlı yazılım güncellemeleri uygulama ve güvenlik çözümleri tarafından izlenmeyen bir katmanda sistemi tehlikeye atma imkanı veriyor. Lava araştırmacıları, gerçek dünya ortamlarında kurtarılan kimlik bilgilerinin aynı ortam içindeki birçok yönetim arayüzünde çalışabileceğini ve tek bir tehlikeye atılmış BMC'nin daha geniş yönetim düzleminde bir dönüm noktası olarak kullanılabileceğini söylüyor.

Araştırmacılar, IPMI hizmetlerini UDP 623 portunda arayarak 36.872 internete açık ana bilgisayar buldu.