Jump to content

IPMI 2.0: Abschalten!


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi,

 

auch wenn das Thema nicht neu ist:

 

Falls hier jemand Server verwendet, die das Protokoll IPMI 2.0 benutzen und Ihr keine konkrete Verwendung dafür habt, solltet Ihr es abschalten.

Im Falle  vom HP ILO ist das kein Problem. Der Rest vom ILO-funktioniert weiter. Die User admin/Administrator solltet Ihr  umbenennen und deren Password ändern (unbedingt langes und komplexes Password wählen).

Falls Blades mit HPE's OBA im Einsatz sind, können die Default-User auch  gelöscht werden. Der OBA generiert zur Anmeldung auf dem ILO immer temporäre User auf dem ILO.

 

Für HP ILO hier eine kurze Anleitung und  weitere Details:

 

https://kb.leaseweb.com/display/KB/Disabling+IPMI

http://h20564.www2.hpe.com/hpsc/doc/public/display?docId=emr_na-c04197764-1

 

HPE liefert die Server leider mit aktiviertem IPMI aus.

 

Mögliche Angriffsszenario nach Erlangen des Passwords ist z.B.: Booten des Servers mit einem remote über ILO gemounteten Image. Da kann man dann recht viel machen.

bearbeitet von zahni
Link zu diesem Kommentar

ILO hat IPMI nur zusätzlich. ILO funktioniert auch ohne IPMI.

Das Problem ist, dass  IPMI bei einer bestimmten Anfrage und wenn der Username bekannt ist, den Password-Hash des Users ausplaudert.

Und dieser Hash ist trotz des "Salzes" nicht so sicher. Wenn man IPMI unbedingt braucht, einen neuen User anlegen, dessen Namen man nicht erraten kann.

PS: Ich habe eine Live-Demo gesehen.

 

Hier kann man weiterlesen:

 

http://fish2.com/ipmi/remote-pw-cracking.html

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...