PowerEdge: Flere sikkerhetsproblemer med Dell EMC iDRAC (CVE-2018 15774 og CVE-2018 15776)
Summary: Dell EMC-veiledning for å redusere sårbarhet og løse flere iDRAC-sikkerhetsproblemer. Hvis du vil ha spesifikk informasjon om berørte iDRAC-versjoner og neste trinn for å ta i bruk oppdateringene, kan du se denne veiledningen. ...
Symptoms
CVE-identifikator: CVE-2018-15774, CVE-2018-15776
Severity: Middels
berørte produkter:
- Dell EMC iDRAC7/iDRAC8-versjoner før 2.61.60.60 (CVE-2018 15774 og CVE-2018 15776)
- Dell EMC iDRAC9-versjoner før 3.20.21.20, 3.21.24.22, 3.21.26.22 og 3.23.23.23 (CVE-2018-15774)
Sammendrag:
Dell EMC iDRAC har blitt oppdatert for å løse flere sårbarheter som potensielt kunne utnyttes til å bryte sikkerheten på de berørte systemene.
Detaljer:
- Privilege Escalation Vulnerability (rettighetseskaleringssårbarhet) (CVE-2018-15774)
- Feilaktig feilhåndteringssårbarhet (CVE-2018-15776)
Cause
.
Resolution
Løsning:
Følgende iDRAC-fastvareutgaver for Dell EMC inneholder løsninger på disse sikkerhetsproblemene:
| iDRAC | iDRAC-fastvareversjon |
|
iDRAC9 |
3.20.21.20 |
| 3.21.24.22 | |
| 3.21.26.22 | |
| 3.23.23.23 | |
| iDRAC8 | 2.61.60.60 |
| iDRAC7 | 2.61.60.60 |
Dell Technologies anbefaler at alle kunder oppgraderer så snart som mulig.
Anbefalt fremgangsmåte fra Dell EMC vedrørende iDRAC:
I tillegg til å holde iDRAC-fastvaren oppdatert, anbefaler Dell EMC også følgende:
- iDRAC-er er ikke designet eller ment for å utplasseres på eller kobles til Internett, de er ment å være tilkoblet et separat delnett for administrasjon. Utplassering eller tilkobling av iDRAC-er direkte til Internett kan utsette det tilkoblede systemet for sikkerhetsbrudd og andre sårbarheter som Dell EMC ikke er ansvarlig for.
- I tillegg til bare å koble iDRAC-er til et separat delnett for administrasjon, bør brukerne isolere delnettet for administrasjon / vLAN-nettverket med teknologier som for eksempel brannmurer, og begrense tilgangen til delnettet/VLAN-nettverket til autorisert serveradministratorer.
- Dell Technologies anbefaler at kundene vurderer eventuelle implementeringsfaktorer som kan være relevante for miljøet deres, for å vurdere den totale risikoen.
Kobling til utbedringer:
Kunder kan laste ned iDRAC-fastvare for PowerEdge-servere , og for alle andre plattformer kan de velge plattformen fra Dells nettsted for kundestøtte.
Kreditt:
CVE-2018-15776: Dell EMC takker Jon Sands og Adam Nielsen* for at de rapporterte dette problemet til oss.
Dell Technologies anbefaler at alle brukere avgjør anvendeligheten av denne informasjonen i sine individuelle situasjoner og iverksetter nødvendige tiltak. Informasjonen som er angitt i dette dokumentet, leveres som den er uten garantier av noe slag. Dell EMC fraskriver seg alle garantier, både uttrykte og underforståtte, inkludert garantier om salgbarhet, egnethet for et bestemt formål, rett og rettighetsoverholdelse. Ikke under noen omstendigheter skal Dell EMC eller dets leverandører holdes ansvarlig for skader eller tap, inkludert direkte, indirekte eller tilfeldige skader, følgeskader, tap av inntekter eller spesielle skader, selv om Dell EMC eller deres leverandører er underrettet om muligheten for slike skader. Noen land tillater ikke at ansvar for følgeskader eller tilfeldige skader utelukkes eller begrenses, noe som betyr at ovennevnte begrensning ikke gjelder.