Baseboard Management Controller (BMC) ইন্টারফেসে থাকা ২০ বছরের পুরনো একটি ত্রুটির কারণে ২৪,০০০-এর বেশি ইন্টারনেট-সংযুক্ত সার্ভারের পাসওয়ার্ড হ্যাশ ফাঁস হয়ে যাচ্ছে। গবেষকরা জানিয়েছেন যে, এই ত্রুটি ব্যবহার করে হ্যাকাররা সহজেই সার্ভারের নিয়ন্ত্রণ নিতে পারে।
সাইবার নিরাপত্তা গবেষকরা আবিষ্কার করেছেন যে, ২০ বছরের পুরনো একটি ভলনারেবিলিটি (CVE-2013-4786) কারণে ২৪,০০০-এর বেশি সার্ভারের BMC ইন্টারফেস থেকে পাসওয়ার্ড হ্যাশ ফাঁস হচ্ছে। এই ত্রুটিটি মূলত ২০০৪ সালের একটি প্রোটোকলে IPMI 2.0 অথেন্টিকেশন দুর্বলতার কারণে তৈরি হয়েছে। হ্যাকাররা এই তথ্য ব্যবহার করে অফলাইন পদ্ধতিতে পাসওয়ার্ড ক্র্যাক করতে পারে।
BMC হলো এমন একটি প্রসেসর যা সার্ভার অ্যাডমিনিস্ট্রেটরদের রিমোটলি সিস্টেম পরিচালনা করতে সাহায্য করে। এই ইন্টারফেসে অ্যাক্সেস পেলে হ্যাকাররা সার্ভারের হার্ডওয়্যার লেভেলে পরিবর্তন আনতে পারে, ম্যালিশিয়াস ফার্মওয়্যার আপডেট দিতে পারে এবং পুরো সিস্টেমের নিয়ন্ত্রণ নিতে পারে। গবেষকদের মতে, একটি সার্ভার ক্ষতিগ্রস্ত হলে তা পুরো নেটওয়ার্কের জন্য হুমকি হয়ে দাঁড়াতে পারে।
গবেষণায় দেখা গেছে, অনেক সার্ভারে অত্যন্ত দুর্বল বা ডিফল্ট পাসওয়ার্ড ব্যবহার করা হয়েছে। বিশেষ করে সুপারমাইক্রো সিস্টেমগুলোতে দেখা গেছে যে, চ্যাসিস লেবেলে থাকা পাসওয়ার্ড ব্যবহার করা হচ্ছে যা সহজেই হ্যাকারদের ধরা পড়তে পারে। গবেষকরা পরামর্শ দিয়েছেন যে, IPMI পরিষেবাগুলোকে পাবলিক ইন্টারনেট থেকে দূরে রাখতে হবে এবং ডিফল্ট পাসওয়ার্ড দ্রুত পরিবর্তন করতে হবে।