1. Descripción técnica
IPMI Cipher Zero Authentication Bypass aparece cuando un BMC con IPMI 2.0 mantiene habilitada la cipher suite 0. Esta suite negocia confidencialidad e integridad nulas y puede permitir que un cliente establezca una sesión indicando un usuario válido pero cualquier contraseña.
El bypass no descubre la contraseña real. Permite autenticarse en la interfaz IPMI bajo las condiciones del dispositivo vulnerable. Por ello debe separarse de IPMI RAKP Hash Disclosure, que sí entrega material verificable fuera de línea y puede conducir a recuperar una contraseña.
// renderizando diagrama…
2. Impacto
Un atacante con alcance de red al BMC y un nombre de usuario válido puede obtener control de funciones de administración fuera de banda. Según el rol, esto puede incluir encendido, apagado, consola remota o cambios de configuración. No implica por sí solo acceso al sistema operativo alojado ni revela credenciales en texto claro.
3. Condiciones necesarias
- La interfaz IPMI 2.0 es accesible, normalmente por UDP 623.
- El BMC admite cipher suite 0.
- Se conoce o adivina un usuario IPMI válido.
- El rol asignado a esa cuenta permite la acción buscada.
4. Validación y detección
Nmap incluye el script ipmi-cipher-zero, que negocia la suite y reporta si el objetivo acepta el modo vulnerable:
nmap -sU -p 623 --script ipmi-cipher-zero <objetivo>La exposición del puerto no confirma el bypass. La evidencia decisiva es la aceptación de cipher suite 0 por el BMC. Desde defensa, se deben revisar configuraciones de cifrado, registros de sesiones IPMI y accesos desde redes que no administran la infraestructura.
5. Explotación documentada en los writeups
5.1. 113-atom
El escaneo detecta IPMI sobre UDP 623 y confirma que el BMC admite Cipher Zero. Esta observación demuestra el bypass de autenticación del plano IPMI, pero la contraseña reutilizada posteriormente se obtiene mediante la debilidad RAKP independiente.
6. Mitigación
- Deshabilitar cipher suite 0 en el BMC.
- Actualizar el firmware siguiendo las instrucciones del fabricante.
- Aislar la red de administración y restringir UDP 623 a estaciones autorizadas.
- Eliminar cuentas predeterminadas y aplicar privilegios mínimos a cada rol IPMI.
- Monitorizar intentos de negociación y sesiones desde orígenes inesperados.
7. Clasificación
- CWE-287: Improper Authentication
- Impacto principal: Authentication Bypass en la interfaz de administración IPMI.