サイバーセキュリティ研究者は、IPMI v2.0仕様の脆弱性により、2万4650のインターネット公開BMCがログイン前でパスワードハッシュを公開していることを発見した。この脆弱性はCVE-2013-4786として知られ、高度な情報漏洩を引き起こす脆弱性である。

研究者は、この脆弱性がIPMI v2.0仕様自体に根本的な問題があるとし、パッチがないことを指摘した。研究では、30%のパスワードが一般的な単語リストと工場ステッカー形式を使用して回復可能であることが判明した。

この脆弱性はSupermicroとHPEのサーバーにも影響を与え、一部のシステムが依然として工場出荷時のパスワードを使用していることが確認された。