DSA-2019-028: Mehrere iDRAC-Sicherheitslücken von Dell Technologies

Summary: Dell Technologies iDRAC wurde aktualisiert, um mehrere Sicherheitslücken zu schließen, die potenziell ausgenutzt werden können, um die betroffenen Systeme zu gefährden.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

DSA ID: DSA-2019-028

CVE-Kennung: Schweregrad CVE-2019-3705, CVE-2019-3706, CVE-2019-3707

: Hohe

Schweregradbewertung: Weitere Informationen zu den einzelnen CVSS-Bewertungen für jede CVE finden Sie im Abschnitt "Details" unten.
                         
Betroffene Produkte:
 

  • Dell Technologies iDRAC6-Versionen vor 2.92 (CVE-2019-3705)
  • Dell Technologies iDRAC7/iDRAC8-Versionen vor 2.61.60.60 (CVE-2019-3705)
  • Dell Technologies iDRAC9-Versionen vor 3.30.30.30, 3.20.21.20, 3.21.24.22, 3.21.26.22, 3.23.23.23, 3.24.24.24, 3.22.22.22, 3.21.25.22 (CVE-2019-3705, CVE-2019-3706 und CVE-2019-3707)

Cause

Details:  

  • Sicherheitslücke: Pufferüberlauf (CVE-2019-3705)
     
Dell Technologies iDRAC6-Versionen vor 2.92, iDRAC7/iDRAC8-Versionen vor 2.61.60.60 und iDRAC9-Versionen vor 3.20.21.20, 3.21.24.22, 3.21.26.22 und 3.23.23.23 enthalten eine Stack-basierte Pufferüberlauf-Sicherheitslücke. Ein nicht authentifizierter Remote-Angreifer kann diese Sicherheitslücke ausnutzen, um einen Absturz des Webservers herbeizuführen oder willkürlichen Code auf dem System mit den Rechten des Webservers auszuführen, indem speziell kodierte Eingabedaten an das betroffene System gesendet werden.

CVSSv3 Basisbewertung 8.1 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
 
  • Sicherheitslücke: Authentifizierungsumgehung bei der Webschnittstelle (CVE-2019-3706)
 
Dell Technologies iDRAC9-Versionen vor 3.24.24.24, 3.21.26.22, 3.22.22.22 und 3.21.25.22 enthalten eine Sicherheitslücke bei der Umgehung der Authentifizierung. Ein Remote-Angreifer kann diese Sicherheitslücke ausnutzen, um die Authentifizierung zu umgehen und Zugriff auf das System zu erhalten, indem speziell kodierte Daten an die iDRAC-Webschnittstelle gesendet werden.

CVSSv3 Basisbewertung 8.6 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H)
 
  • Sicherheitslücke: WS-MAN-Authentifizierungsumgehung (CVE-2019-3707)
 
Dell Technologies iDRAC9-Versionen vor 3.30.30.30 enthalten eine Sicherheitslücke bei der Umgehung der Authentifizierung. Ein Remote-Angreifer kann diese Sicherheitslücke ausnutzen, um die Authentifizierung zu umgehen und Zugriff auf das System zu erhalten, indem speziell kodierte Eingabedaten an die WS-MAN-Schnittstelle gesendet werden.
 
CVSSv3 Basisbewertung 8.6 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H)

Resolution

Die folgenden Dell Technologies iDRAC-Firmwareversionen enthalten Lösungen für diese Sicherheitslücken:
 

iDRAC

iDRAC-Firmware-Version

iDRAC9

3.20.21.20

3.21.24.22

3.21.26.22

3.23.23.23

 

3.24.24.24

 

3.22.22.22

 

3.21.25.22

 

3.30.30.30

iDRAC8

2.61.60.60

iDRAC7

2.61.60.60

iDRAC6

2.92



Dell Technologies empfiehlt allen Kunden, so bald wie möglich ein Upgrade durchzuführen.  

Dell Best Practices für iDRAC:

Neben der Aktualisierung der aktuellen iDRAC-Firmware rät Dell auch zu Folgendem:

  • iDRACs sind nicht dafür konzipiert oder dafür bestimmt, im Internet platziert oder mit dem Internet verbunden zu werden. Sie sollen sich in einem separaten Managementnetzwerk befinden. Das Platzieren oder Verbinden von iDRACs direkt mit dem Internet kann das verbundene System Sicherheitsrisiken und anderen Risiken aussetzen, für die Dell nicht verantwortlich ist.   
  • Über das Einrichten eines separaten Verwaltungs-Subnetzes für iDRACs hinaus sollten Benutzer das Verwaltungs-Subnetz/vLAN mit Technologien wie Firewalls schützen und den Zugriff auf das Subnetz/vLAN auf autorisierte Server-Administratoren beschränken.
  • Dell Technologies empfiehlt Kunden, alle Bereitstellungsfaktoren zu berücksichtigen, die für ihre Umgebung relevant sein könnten, um ihr Gesamtrisiko zu bewerten.


Link zu Abhilfemaßnahmen:

Kunden können iDRAC-Firmware für PowerEdge-Server herunterladen. Wählen Sie für alle anderen Plattformen die Plattform auf der Dell Support-Website aus.


Dell Technologies empfiehlt allen NutzerInnen, die Anwendbarkeit dieser Informationen auf ihre individuelle Situation zu ermitteln und entsprechende Maßnahmen zu ergreifen. Die hier festgelegte Information werden „wie besehen“ bereitgestellt, ohne jegliche Gewährleistung. Dell übernimmt keinerlei ausdrückliche oder stillschweigende Gewährleistung, einschließlich der Gewährleistung der Marktgängigkeit, der Eignung für einen bestimmten Zweck, des Eigentumsrechts und der Nichtverletzung von Rechten Dritter. In keinem Fall sind Dell oder seine Lieferanten haftbar für Schäden jeglicher Art, einschließlich direkter oder indirekter Schäden, beiläufig entstandene oder Folgeschäden, entgangene Gewinne oder Sonderschäden, auch dann nicht, wenn Dell oder seine Lieferanten auf die Möglichkeit solcher Schäden hingewiesen wurden. In einigen Staaten ist der Ausschluss oder die Beschränkung der Haftung für Folgeschäden oder beiläufig entstandene Schäden nicht zulässig, deshalb ist die vorstehende Einschränkung möglicherweise nicht relevant.

Affected Products

iDRAC7 with Lifecycle Controller Version 2.22.22.22, iDRAC6 for Monolithic Servers Version 2.85, iDRAC6 for Monolithic Servers Version 2.90, iDRAC6 for Monolithic Servers Version 2.91, iDRAC6 for Monolithic Servers Version 2.80 , iDRAC6 for Monolithic Servers Version 1.99, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7 with Lifecycle Controller Version 2.43.43.43, iDRAC7 with Lifecycle Controller Version 2.21.21.21, iDRAC7 with Lifecycle Controller Version 2.30.30.30, iDRAC7 with Lifecycle Controller Version 2.40.40.40, iDRAC7 with Lifecycle Controller Version 2.41.40.40, iDRAC7/8 with Lifecycle Controller Version 2.50.50.50, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.60.60.60, iDRAC7 with Lifecycle Controller Version 2.10.10.10, iDRAC7 with Lifecycle Controller Version 2.20.20.20, iDRAC7 with Lifecycle Controller Version 2.31.31.30, iDRAC7 with Lifecycle Controller Version 2.32.31.30, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.18.17.13, iDRAC8 with Lifecycle Controller Version 2.30.119.30, iDRAC8 with Lifecycle Controller Version 2.35.35.35, iDRAC8 with Lifecycle Controller Version 2.42.110.40, iDRAC8 with Lifecycle Controller Version 2.45.45.40, iDRAC8 with Lifecycle Controller Version 2.55.55.50, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05, iDRAC8 with Lifecycle Controller Version 2.23.23.21, iDRAC9 - 3.0x Series, iDRAC9 - 3.1x Series, iDRAC9 - 3.2x Series, iDRAC6 for Blade Servers Version 2.0, iDRAC6 for Blade Servers Version 2.1, iDRAC6 for Blade Servers Version 2.2, iDRAC for Blade Servers Version 1.0, iDRAC for Blade Servers Version 1.11, iDRAC for Blade Servers Version 1.2, iDRAC for Blade Servers Version 1.4, iDRAC for Blade Servers Version 1.5, iDRAC6 for Monolithic Servers Version 1.0, iDRAC6 for Monolithic Servers Version 1.1, iDRAC6 for Monolithic Servers Version 1.2, iDRAC6 for Monolithic Servers Version 1.3, iDRAC6 for Monolithic Servers Version 1.5, iDRAC6 for Monolithic Servers Version 1.7, iDRAC6 for Monolithic Servers Version 1.8, iDRAC6 for Monolithic Servers Version 1.9, iDRAC6 for Monolithic Servers Version 1.95, iDRAC6 for Monolithic Servers Version 1.97, iDRAC6 for Monolithic Servers Version 1.98, iDRAC7 Version 1.00.00, iDRAC7 Version 1.10.10, iDRAC7 Version 1.20.20, iDRAC7 Version 1.30.30, iDRAC7 Version 1.35.35, iDRAC7 Version 1.40.40, iDRAC7 Version 1.50.50, iDRAC7 Version 1.51.51, iDRAC7 Version 1.55.55, iDRAC7 Version 1.56.55, iDRAC7 Version 1.57.57, iDRAC8 with Lifecycle Controller Version 2.00.00.00, iDRAC8 with Lifecycle Controller Version 2.02.01.01 ...
Article Properties
Article Number: 000176947
Article Type: Solution
Last Modified: 11 Dec 2024
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.