DSA-2019-028: Varie vulnerabilità dell'iDRAC di Dell Technologies

Summary: Dell Technologies iDRAC è stato aggiornato per risolvere diverse vulnerabilità che potrebbero essere sfruttate per compromettere i sistemi interessati.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

ID DSA: DSA-2019-028

ID CVE: CVE-2019-3705, CVE-2019-3706, CVE-2019-3707

Gravità: Livello di gravità elevato

: Consulta la sezione Dettagli riportata di seguito dei singoli punteggi CVSS per ogni CVE.
                         
Prodotti interessati:
 

  • Versioni di Dell Technologies iDRAC6 precedenti alla 2.92 (CVE-2019-3705)
  • Dell Technologies iDRAC7/iDRAC8 versioni precedenti alla 2.61.60.60 (CVE-2019-3705)
  • Versioni di Dell Technologies iDRAC9 precedenti a 3.30.30.30, 3.20.21.20, 3.21.24.22, 3.21.26.22, 3.23.23.23, 3.24.24.24, 3.22.22.22, 3.21.25.22 (CVE-2019-3705, CVE-2019-3706 e CVE-2019-3707)

Cause

Dettagli  

  • Vulnerabilità di sovraccarico del buffer (CVE-2019-3705)
     
Le versioni di Dell Technologies iDRAC6 precedenti alla 2.92, iDRAC7/iDRAC8 precedenti alla 2.61.60.60 e iDRAC9 precedenti alle versioni 3.20.21.20, 3.21.24.22, 3.21.26.22 e 3.23.23.23 contengono una vulnerabilità di overflow del buffer basato su stack. Un utente remoto malintenzionato non autenticato potrebbe sfruttare questa vulnerabilità per arrestare il server Web oppure eseguire codice arbitrario sul sistema con i privilegi del server Web inviando dati di input appositamente predisposti al sistema interessato.

Punteggio base CVSSv3 8.1 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
 
  • Vulnerabilità legata all'elusione dell'autenticazione dell'interfaccia Web (CVE-2019-3706)
 
Le versioni di Dell Technologies iDRAC9 precedenti alle versioni 3.24.24.24, 3.21.26.22, 3.22.22.22 e 3.21.25.22 contengono una vulnerabilità di bypass dell'autenticazione. Un utente malintenzionato remoto potrebbe sfruttare questa vulnerabilità per eludere l'autenticazione e accedere al sistema inviando dati appositamente predisposti all'interfaccia Web di iDRAC.

Punteggio base CVSSv3 8.6 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H)
 
  • Vulnerabilità legata all'elusione dell'autenticazione dell'interfaccia WS-MAN (CVE-2019-3707)
 
Le versioni di Dell Technologies iDRAC9 precedenti alla 3.30.30.30 contengono una vulnerabilità di bypass dell'autenticazione. Un utente malintenzionato remoto potrebbe sfruttare questa vulnerabilità per eludere l'autenticazione e accedere al sistema inviando dati appositamente predisposti all'interfaccia WS-MAN.
 
Punteggio base CVSSv3 8.6 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H)

Resolution

Le seguenti versioni del firmware iDRAC Dell Technologies contengono risoluzioni a queste vulnerabilità:
 

iDRAC

Versione firmware di iDRAC

iDRAC9

3.20.21.20

3.21.24.22

3.21.26.22

3.23.23.23

 

3.24.24.24

 

3.22.22.22

 

3.21.25.22

 

3.30.30.30

iDRAC8

2.61.60.60

iDRAC7

2.61.60.60

iDRAC6

2.92



Dell Technologies consiglia a tutti i clienti di eseguire l'upgrade il prima possibile.  

Best practice Dell relative a iDRAC:

oltre a mantenere aggiornato il firmware iDRAC, Dell consiglia anche:

  • Gli iDRAC non sono progettati né destinati a essere collocati o connessi a Internet; Devono trovarsi in una rete di gestione separata. Il posizionamento o la connessione di iDRAC direttamente a Internet potrebbe esporre il sistema connesso a rischi per la sicurezza e ad altri rischi per i quali Dell non è responsabile.   
  • Oltre a posizionare iDRAC in una sottorete di gestione separata, gli utenti dovrebbero isolare la sottorete di gestione/vLAN con tecnologie come i firewall e limitarne l'accesso agli amministratori del server autorizzati.
  • Dell Technologies consiglia ai clienti di prendere in considerazione eventuali fattori di deployment che potrebbero essere rilevanti per il proprio ambiente per valutare il rischio complessivo.


Link ai rimedi:

I clienti possono scaricare il firmware iDRAC per i server PowerEdge. Per tutte le altre piattaforme, selezionare la piattaforma dal sito del supporto Dell.


Dell Technologies consiglia a tutti gli utenti di determinare l'applicabilità di queste informazioni alle proprie situazioni individuali e di intraprendere le azioni appropriate. Le informazioni qui illustrate sono fornite "così come sono", senza esprimere alcuna garanzia in merito. Dell declina tutte le garanzie, esplicite o implicite, incluse le garanzie di commerciabilità, idoneità per uno scopo specifico, titolarità e non violazione. In nessuna circostanza, Dell o i suoi fornitori saranno ritenuti responsabili per danni di qualsivoglia natura, inclusi danni diretti, indiretti, accidentali, consequenziali, perdita di utili o danni speciali, anche qualora Dell o i suoi fornitori siano stati informati della possibilità di tali danni. In alcune giurisdizioni e paesi l'esclusione o la limitazione della responsabilità per danni consequenziali o accidentali non è ammessa, pertanto le esclusioni di responsabilità e le limitazioni precedenti non sono applicabili.

Affected Products

iDRAC7 with Lifecycle Controller Version 2.22.22.22, iDRAC6 for Monolithic Servers Version 2.85, iDRAC6 for Monolithic Servers Version 2.90, iDRAC6 for Monolithic Servers Version 2.91, iDRAC6 for Monolithic Servers Version 2.80 , iDRAC6 for Monolithic Servers Version 1.99, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7 with Lifecycle Controller Version 2.43.43.43, iDRAC7 with Lifecycle Controller Version 2.21.21.21, iDRAC7 with Lifecycle Controller Version 2.30.30.30, iDRAC7 with Lifecycle Controller Version 2.40.40.40, iDRAC7 with Lifecycle Controller Version 2.41.40.40, iDRAC7/8 with Lifecycle Controller Version 2.50.50.50, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.60.60.60, iDRAC7 with Lifecycle Controller Version 2.10.10.10, iDRAC7 with Lifecycle Controller Version 2.20.20.20, iDRAC7 with Lifecycle Controller Version 2.31.31.30, iDRAC7 with Lifecycle Controller Version 2.32.31.30, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.18.17.13, iDRAC8 with Lifecycle Controller Version 2.30.119.30, iDRAC8 with Lifecycle Controller Version 2.35.35.35, iDRAC8 with Lifecycle Controller Version 2.42.110.40, iDRAC8 with Lifecycle Controller Version 2.45.45.40, iDRAC8 with Lifecycle Controller Version 2.55.55.50, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05, iDRAC8 with Lifecycle Controller Version 2.23.23.21, iDRAC9 - 3.0x Series, iDRAC9 - 3.1x Series, iDRAC9 - 3.2x Series, iDRAC6 for Blade Servers Version 2.0, iDRAC6 for Blade Servers Version 2.1, iDRAC6 for Blade Servers Version 2.2, iDRAC for Blade Servers Version 1.0, iDRAC for Blade Servers Version 1.11, iDRAC for Blade Servers Version 1.2, iDRAC for Blade Servers Version 1.4, iDRAC for Blade Servers Version 1.5, iDRAC6 for Monolithic Servers Version 1.0, iDRAC6 for Monolithic Servers Version 1.1, iDRAC6 for Monolithic Servers Version 1.2, iDRAC6 for Monolithic Servers Version 1.3, iDRAC6 for Monolithic Servers Version 1.5, iDRAC6 for Monolithic Servers Version 1.7, iDRAC6 for Monolithic Servers Version 1.8, iDRAC6 for Monolithic Servers Version 1.9, iDRAC6 for Monolithic Servers Version 1.95, iDRAC6 for Monolithic Servers Version 1.97, iDRAC6 for Monolithic Servers Version 1.98, iDRAC7 Version 1.00.00, iDRAC7 Version 1.10.10, iDRAC7 Version 1.20.20, iDRAC7 Version 1.30.30, iDRAC7 Version 1.35.35, iDRAC7 Version 1.40.40, iDRAC7 Version 1.50.50, iDRAC7 Version 1.51.51, iDRAC7 Version 1.55.55, iDRAC7 Version 1.56.55, iDRAC7 Version 1.57.57, iDRAC8 with Lifecycle Controller Version 2.00.00.00, iDRAC8 with Lifecycle Controller Version 2.02.01.01 ...
Article Properties
Article Number: 000176947
Article Type: Solution
Last Modified: 11 Dec 2024
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.