PowerEdge: Множинні вразливості Dell EMC iDRAC (CVE-2018-15774 і CVE-2018-15776)
Summary: Вказівки Dell щодо електромагнітної сумісності для зниження ризиків і вирішення численних вразливостей iDRAC. Щоб отримати конкретну інформацію про відповідні версії iDRAC і подальші кроки щодо застосування оновлень, перегляньте цей посібник. ...
Symptoms
Ідентифікатор CVE: CVE-2018-15774, CVE-2018-15776
Рівень критичності: Продукти середнього
впливу:
- Версії Dell EMC iDRAC7/iDRAC8 до 2.61.60.60 (CVE-2018-15774 і CVE-2018-15776)
- Версії Dell EMC iDRAC9 до 3.20.21.20, 3.21.24.22, 3.21.26.22 і 3.23.23.23 (CVE-2018-15774)
Зміст:
Dell EMC iDRAC було оновлено для усунення численних вразливостей, які потенційно можуть бути використані для компрометації постраждалих систем.
Деталі
- Уразливість ескалації привілеїв (CVE-2018-15774)
- Уразливість неправильної обробки помилок (CVE-2018-15776)
Cause
.
Resolution
Розв'язання:
Наступні випуски прошивки Dell EMC iDRAC містять усунення цих вразливостей:
| iDRAC | Версія прошивки iDRAC |
|
iDRAC9 |
3.20.21.20 |
| 3.21.24.22 | |
| 3.21.26.22 | |
| 3.23.23.23 | |
| iDRAC8 | 2.61.60.60 |
| iDRAC7 | 2.61.60.60 |
Dell Technologies рекомендує всім клієнтам оновлюватися за першої можливості.
Найкращі практики Dell EMC щодо iDRAC:
На додаток до підтримки актуальної прошивки iDRAC, Dell EMC також радить наступне:
- iDRAC не розроблені та не призначені для розміщення в Інтернеті або підключення до нього; Вони призначені для знаходження в окремій мережі управління. Розміщення або підключення iDRAC безпосередньо до Інтернету може наразити підключену систему на безпеку та інші ризики, за які Dell EMC не несе відповідальності.
- Поряд із розташуванням iDRAC в окремій підмережі керування, користувачі повинні ізолювати підмережу керування/vLAN за допомогою таких технологій, як брандмауери, і обмежити доступ до підмережі/vLAN для авторизованих адміністраторів сервера.
- Dell Technologies рекомендує клієнтам враховувати будь-які фактори розгортання, які можуть мати відношення до їхнього середовища, щоб оцінити загальний ризик.
Посилання на засоби правового захисту:
Клієнти можуть завантажити прошивку iDRAC для серверів PowerEdge і для всіх інших платформ, вибравши платформу на сайті підтримки Dell.
Подяка:
CVE-2018-15776: Dell EMC висловлює подяку Джону Сендсу та Адаму Нільсену за те, що вони повідомили нам про цю проблему.
Dell Technologies рекомендує всім користувачам визначити застосовність цієї інформації до своїх індивідуальних ситуацій і вжити відповідних заходів. Інформація, викладена в цьому документі, надається «як є» без будь-яких гарантій. Dell EMC відмовляється від усіх гарантій, явних або непрямих, включаючи гарантії комерційної придатності, придатності для певної мети, права власності та відсутності порушень. За жодних обставин Dell EMC або її постачальники не несуть відповідальності за будь-які збитки, включаючи прямі, непрямі, випадкові, наслідкові, втрату комерційного прибутку або спеціальні збитки, навіть якщо Dell EMC або її постачальники були попереджені про можливість таких збитків. Деякі штати не дозволяють виключати або обмежувати відповідальність за непрямі або випадкові збитки, тому вищезазначене обмеження може не застосовуватися.