PowerEdge: Múltiples vulnerabilidades de Dell EMC iDRAC (CVE-2018-15774 y CVE-2018-15776)
Summary: Orientación de Dell EMC para mitigar el riesgo y la resolución de múltiples vulnerabilidades de iDRAC. Para obtener información específica sobre las versiones de iDRAC afectadas y los próximos pasos para aplicar las actualizaciones, consulte esta guía. ...
Symptoms
Identificador CVE: Gravedad de CVE-2018-15774 y CVE-2018-15776
: Medio
Productos afectados:
- Versiones de Dell EMC iDRAC7/iDRAC8 anteriores a 2.61.60.60 (CVE-2018-15774 y CVE-2018-15776)
- Versiones de Dell EMC iDRAC9 anteriores a 3.20.21.20, 3.21.24.22, 3.21.26.22 y 3.23.23.23 (CVE-2018-15774)
Resumen:
Dell EMC iDRAC se actualizó para abordar múltiples vulnerabilidades que podrían aprovecharse para comprometer los sistemas afectados.
Detalles:
- Vulnerabilidad de escalación de privilegios (CVE-2018-15774)
- Vulnerabilidad de manejo incorrecto de errores (CVE-2018-15776)
Cause
.
Resolution
Solución:
Las siguientes versiones de firmware de Dell EMC iDRAC contienen soluciones para estas vulnerabilidades:
| iDRAC | Versión de firmware de iDRAC |
|
iDRAC9 |
3.20.21.20 |
| 3.21.24.22 | |
| 3.21.26.22 | |
| 3.23.23.23 | |
| iDRAC8 | 2.61.60.60 |
| iDRAC7 | 2.61.60.60 |
Dell Technologies recomienda que todos los clientes actualicen lo antes posible.
Prácticas recomendadas de Dell EMC con respecto a iDRAC:
Además de mantener actualizado el firmware de iDRAC, Dell EMC también aconseja lo siguiente:
- Las iDRAC no están diseñadas ni destinadas a ser colocadas ni conectadas a Internet; Están diseñados para estar en una red de administración independiente. Colocar o conectar iDRAC directamente a Internet podría exponer el sistema conectado a riesgos de seguridad y otros riesgos de los cuales Dell EMC no es responsable.
- Además de ubicar las iDRAC en una subred de administración separada, los usuarios deben aislar la subred de administración/vLAN con tecnologías como firewalls y limitar el acceso a la subred/vLAN a los administradores de servidor autorizados.
- Dell Technologies recomienda que los clientes consideren cualquier factor de implementación que pueda ser relevante para su entorno a fin de evaluar su riesgo general.
Enlace a soluciones:
Los clientes pueden descargar el firmware de iDRAC para los servidores PowerEdge y, para todas las demás plataformas, seleccionar la plataforma en el sitio de soporte de Dell.
Crédito:
CVE-2018-15776: Dell EMC desea agradecer a Jon Sands y Adam Nielsen por informarnos sobre este problema.
Dell Technologies recomienda que todos los usuarios determinen la aplicabilidad de esta información a sus situaciones individuales y tomen las medidas adecuadas. La información estipulada en este documento se proporciona “tal cual” sin garantías de ningún tipo. Dell EMC renuncia a todas las garantías, ya sean expresas o implícitas, incluidas las garantías de comerciabilidad, idoneidad para un propósito determinado, título y ausencia de infracción. En ningún caso Dell EMC o sus proveedores serán responsables de ningún daño, incluidos daños directos, indirectos, incidentales, emergentes, la pérdida de ganancias comerciales o daños especiales, incluso si Dell EMC o sus proveedores han sido advertidos de la posibilidad de tales daños. Algunos estados no permiten la exclusión o limitación de responsabilidad por daños resultantes o accidentales, por lo que la limitación anterior puede no ser aplicable.