BMC 的暗网
摘要 基板管理控制器(BMC)是现代数据中心服务器的隐性管理者,通过 IPMI 协议提供与主操作系统完全隔离的带外控制能力。其串行 over LAN(SOL)通道可在不触发主机 EDR 的情况下,建立直通系统串行控制台的隐蔽通信隧道。然而,IPMI 2.0 的 RAKP+ 认证握手存在根本性设计缺陷——空口令、Cipher 0 旁路及会话状态机混乱,使得攻击者能在数秒内劫持合法会话或自行建立恶意会话。 BMC 与 IPMI BMC 的硬件定位与特权 BMC 是嵌入在服务器主板上的独立片上系统,拥有自己的 CPU、内存、存储和专用网口。它在电源接通后先于主 CPU 启动,即使主操作系统崩溃或被攻陷,BMC 仍可对外提供远程管理功能——包括电源控制、固件更新、虚拟介质挂载和串行控制台重定向。BMC 通过内部总线(LPC/eSPI)与主机的南桥/芯片组连接,可注入键盘、鼠标和视频信号,实现对主机操作系统的完全带外控制。 这一架构意味着:BMC 是主机的“房东”,而主机操作系统只是“租客”。租客无法阻止房东进入房间,甚至无法察觉房东是否在房间里。 IPMI 协议栈与 SOL 通道 IPMI 是 BMC 与外部管理软件通信的标准协议,定义了请求/响应消息格式、会话管理和传输层绑定(RMCP/RMCP+)。IPMI 2.0 引入了增强认证(RAKP+)和加密通信,但保留了向后兼容的 Cipher 0(无认证无加密)模式。 SOL 是 IPMI 2.0 的可选扩展,它将主机的物理串行端口(UART)封装为 IPMI 的 SOL 消息,通过 RMCP+ 会话在 LAN 上传输。对主机操作系统而言,SOL 只是往串口收发数据,完全不知道数据经由 BMC…