Investigadores presentaron en la conferencia Black Hat de Las Vegas el hallazgo de más de una decena de vulnerabilidades críticas en los controladores de gestión de placa base (BMC) de servidores fabricados por HPE, Supermicro, Avocent, Huawei, Lenovo y Dell, entre otros. Estos pequeños microcontroladores integrados en las placas base funcionan con firmware, sistema operativo y dirección IP propios, lo que permite a los administradores monitorizar y gestionar flotas de servidores de forma remota, incluso cuando están apagados. La investigación, liderada por HD Moore, experto en seguridad de firmware y CEO de runZero, muestra que algunos de los fallos denunciados en 2013 siguen activos pese a los parches prometidos. Los atacantes pueden explotar estas debilidades para ejecutar código malicioso en los controladores y, desde ahí, comprometer los servidores gestionados. El protocolo IPMI, que permite a los BMC operar de forma independiente, ha sido identificado como el principal vector de ataque, ofreciendo una superficie de ataque paralela, poco vigilada y raramente parcheada en los centros de datos.
