PowerEdge: Dell EMC iDRAC – flera säkerhetsproblem (CVE-2018-15774 och CVE-2018-15776)
Summary: Dell EMC-handledning för att minska riskerna med och tillämpa en lösning på flera iDRAC-säkerhetsproblem. Specifik information om berörda iDRAC-versioner och nästa steg för att tillämpa uppdateringarna finns i den här guiden. ...
Symptoms
CVE-identifierare: CVE-2018-15774, CVE-2018-15776
Allvarlighetsgrad: Produkter som påverkas medium
:
- Dell EMC iDRAC7-/iDRAC8-versioner tidigare än 2.61.60.60 (CVE-2018-15774 och CVE-2018-15776)
- Dell EMC iDRAC9-versionser tidigare än 3.20.21.20, 3.21.24.22, 3.21.26.22 och 3.23.23.23 (CVE-2018-15774)
Sammanfattning:
Dell EMC iDRAC har uppdaterats för att hantera flera säkerhetsproblem som potentiellt kan utnyttjas för att kompromettera de system som berörs.
Mer information:
- Säkerhetsproblem med utökad behörighet (CVE-2018-15774)
- Säkerhetsproblem med felaktig felhantering (CVE-2018-15776)
Cause
.
Resolution
Lösning:
Följande versioner av fast programvara för Dell EMC iDRAC innehåller lösningar på dessa säkerhetsproblem:
| iDRAC | Version av fast programvara för iDRAC |
|
iDRAC9 |
3.20.21.20 |
| 3.21.24.22 | |
| 3.21.26.22 | |
| 3.23.23.23 | |
| iDRAC8 | 2.61.60.60 |
| iDRAC7 | 2.61.60.60 |
Dell Technologies rekommenderar alla kunder att uppgradera så snart som möjligt.
Bästa praxis för Dell EMC avseende iDRAC:
Utöver att hantera uppdaterad fast programvara för iDRAC rekommenderar Dell EMC även följande:
- iDRAC-plattformar är inte utformade eller avsedda för att placeras på eller anslutas till internet. De är avsedda att användas i ett separat hanteringsnätverk. Om du placerar eller ansluter iDRAC-plattformar direkt på internet kan det innebära att det anslutna systemet utsätts för säkerhetrisker och andra risker som Dell EMC inte ansvarar för.
- Utöver att placera iDRAC-plattformar i ett separat hanteringsdelnät ska användare isolera hanteringsdelnätet/vLAN med hjälp av tekniska lösningar, till exempel brandväggar, och begränsa åtkomst till delnätet/vLAN till godkända serveradministratörer.
- Dell Technologies rekommenderar att kunder överväger eventuella driftsättningsfaktorer som kan vara relevanta för deras miljö för att bedöma den totala risken.
Länk till åtgärder:
Kunder kan hämta fast programvara för iDRAC för PowerEdge-servrar och för alla andra plattformar, välj plattform från Dells supportwebbplats.
Kredit:
CVE-2018-15776: Dell EMC tackar Jon Sands och Adam Nielsen för att ha rapporterat problemet till oss.
Dell Technologies rekommenderar att alla användare avgör om denna information är tillämplig på deras individuella situation och vidtar lämpliga åtgärder. Informationen häri tillhandahålls ”i befintligt skick” utan garanti av något slag. Dell EMC frånsäger sig alla garantier, vare sig uttryckliga eller underförstådda, inklusive garantier om säljbarhet, lämplighet för ett visst ändamål, äganderätt och icke-intrång. Under inga omständigheter ska Dell EMC eller dess leverantörer hållas ansvariga för några som helst skador, inklusive direkta och indirekta skador, följdskador, affärsförluster och särskilda skador, även om Dell EMC eller dess leverantörer har informerats om risken för sådana skador. Eftersom vissa länder inte tillåter undantag eller begränsning av ansvar för indirekta skador eller följdskador kanske ovannämnda begränsning inte gäller.