Skip to main content
  • Place orders quickly and easily
  • View orders and track your shipping status
  • Enjoy members-only rewards and discounts
  • Create and access a list of your products
  • Manage your Dell EMC sites, products, and product-level contacts using Company Administration.

Dell EMC iDRAC 多個漏洞 (CVE-2018-15774 和 CVE-2018-15776)

Summary: 降低 iDRAC 多重漏洞風險和解決方法的 Dell EMC 指導方針。如需受影響 iDRAC 版本的特定資訊,以及套用更新的後續步驟,請參閱本指南。

This article may have been automatically translated. If you have any feedback regarding its quality, please let us know using the form at the bottom of this page.

Article Content


Symptoms

CVE 識別碼:CVE-2018-15774,CVE-2018-15776

嚴重性:受影響的中型

產品
  • 2.61.60.60 之前的 Dell EMC iDRAC7/iDRAC8 版本 (CVE-2018-15774 和 CVE-2018-15776)
  • 3.20.21.20、3.21.24.22、3.21.26.22 和 3.23.23.23.23 之前的 Dell EMC iDRAC9 版本 (CVE-2018-15774)
摘要
Dell EMC iDRAC 已更新以解決多個漏洞,這些漏洞可能會受到利用,使受影響的系統妥協。

詳細資料: 
  • 許可權呈報漏洞 (CVE-2018-15774)
2.61.60.60 之前的 Dell EMC iDRAC7/iDRAC8 版本,以及 3.20.21.20、3.21.24.22、3.21.26.22 和 3.23.23.23.23 之前的 iDRAC9 版本包含許可權呈報漏洞。具操作員許可權的已驗證惡意 iDRAC 使用者可能會利用 Redfish 介面中的許可權檢查瑕疵,取得系統管理員存取權限。
 
 
  • 不當的錯誤處理漏洞 (CVE-2018-15776)
2.61.60.60 之前的 Dell EMC iDRAC7/iDRAC8 版本包含不當的錯誤處理漏洞。具有實體存取系統的未驗證攻擊者,可能會利用此漏洞存取 u-boot Shell。
 
SLN315190_en_US__1icon備註:其他型號的 iDRAC 不受上述詳細漏洞的影響。

解決方案:   
下列 Dell EMC iDRAC 韌體版本包含這些漏洞的解決方法:

 
iDRAC iDRAC 韌體版本

iDRAC9
3.20.21.20
3.21.24.22
3.21.26.22
3.23.23.23
iDRAC8 2.61.60.60
iDRAC7 2.61.60.60

 

SLN315190_en_US__1icon備註:自發行日期起提供。

Dell EMC 建議所有客戶儘早進行升級。 

Dell EMC 有關 iDRAC 的最佳做法

除了維護最新的 iDRAC 韌體外,Dell EMC 也提供下列建議:

  • iDRAC 並非設計,也不打算安裝在網際網路上或連線至網際網路;其預定位於個別的管理網路上。將 iDRAC 直接放入或連線至網際網路,可能會使連線系統暴露于安全性,以及 Dell EMC 不負責的其他風險。  
  • 除了在個別管理子網上找到 iDRAC,使用者還應透過防火牆等技術來隔離管理子網/vLAN,並將子網/vLAN 的存取限制至授權的伺服器管理員。
  • Dell EMC 建議客戶考慮與環境相關的任何部署因素,以評估其整體風險。

補救措施連結

客戶可以下載 適用于 PowerEdge 伺服器 及所有其他平臺的 iDRAC 韌體,請從 Dell 支援網站選取該平臺。


信用額度

CVE-2018-15776:Dell EMC 感謝 Jon Sands 和 Adam Nielsen 向我們回報此問題。

Dell EMC 建議所有使用者根據自身情況判斷此資訊的適用性,並採取適當的行動。本文提及的資訊以「現狀」提供,不提供任何形式的擔保。Dell EMC 不提供任何明示或默示的擔保,包括適售性、特定用途適用性、擁有權和非侵權等擔保。在任何情況下,Dell EMC 或其供應商對於任何損害概不負責,包括直接、間接、附帶、衍生性、業務利潤損失或特殊損害,即使 Dell EMC 或其供應商對上述損害的可能性已經知情亦是如此。有些州不允許排除或限制衍生性或附帶性損失的責任,所以前述限制可能不適用。

Cause

 

Resolution



Article Properties


Affected Product

Hyper-converged Systems, Datacenter Scalable Solutions, PowerEdge, iDRAC7/8 with Lifecycle Controller Version 2.61.60.60, Precision 7920 Rack, Precision Rack 7910

Last Published Date

17 Dec 2021

Version

5

Article Type

Solution