พบ BMC เปิดสู่อินเทอร์เน็ต 36,872 เครื่อง — 24,650 เครื่องปล่อยแฮชรหัสผ่าน IPMI ออกมาก่อนล็อกอิน

บริษัท Lava สำรวจพบอินเทอร์เฟซจัดการเซิร์ฟเวอร์ BMC ที่เปิดโปรโตคอล IPMI สู่อินเทอร์เน็ต 36,872 เครื่อง โดย 24,650 เครื่องปล่อยแฮชที่ได้จากรหัสผ่านออกมาก่อนล็อกอิน ต้นเหตุคือ CVE-2013-4786 ที่ฝังอยู่ในข้อกำหนด IPMI v2.0 เอง ผู้โจมตีที่เข้าถึงพอร์ต UDP 623 ได้จึงนำแฮชไปไล่เดารหัสผ่านแบบออฟไลน์ กว่า 30% ถอดได้ด้วยเวิร์ดลิสต์ทั่วไปหรือรหัสผ่านจากโรงงาน และ Dell ระบุว่าไม่มีแพตช์แก้ไข
