DSA-2019-028: Różne luki w zabezpieczeniach kontrolera iDRAC firmy Dell Technologies

Summary: Kontroler iDRAC firmy Dell Technologies został zaktualizowany w celu wyeliminowania wielu luk w zabezpieczeniach, które potencjalnie mogą zostać wykorzystane do naruszenia zabezpieczeń systemów, których dotyczy problem. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Identyfikator DSA: DSA-2019-028

— identyfikator CVE: Istotność CVE-2019-3705, CVE-2019-3706 i CVE-2019-3707

: Wysoka

ocena ważności: Poszczególne wyniki CVSS dla każdego CVE można znaleźć w sekcji Szczegóły poniżej.
                         
Dotyczy produktów:
 

  • Wersje kontrolera iDRAC6 firmy Dell Technologies starsze niż 2.92 (CVE-2019-3705)
  • Wersje kontrolera iDRAC7/iDRAC8 firmy Dell Technologies starsze niż 2.61.60.60 (CVE-2019-3705)
  • Wersje kontrolera iDRAC9 firmy Dell Technologies starsze niż 3.30.30.30, 3.20.21.20, 3.21.24.22, 3.21.26.22, 3.23.23.23, 3.24.24, 3.22.22.22, 3.21.25.22 (CVE-2019-3705, CVE-2019-3706 i CVE-2019-3707)

Cause

Szczegóły:  

  • Luka w zabezpieczeniach spowodowana przepełnieniem bufora (CVE-2019-3705)
     
Wersje kontrolera iDRAC6 firmy Dell Technologies starsze niż 2.92, kontrolery iDRAC7/iDRAC8 starsze niż 2.61.60.60 i kontrolery iDRAC9 starsze niż 3.20.21.20, 3.21.24.22, 3.21.26.22 i 3.23.23.23 zawierają lukę w zabezpieczeniach polegającą na przepełnieniu bufora stosu. Nieuwierzytelniona zdalna osoba atakująca może potencjalnie wykorzystać tę lukę w celu wywołania awarii serwera sieci Web lub wykonania dowolnego kodu w systemie z uprawnieniami serwera sieci Web, wysyłając specjalnie spreparowane dane wejściowe do zagrożonego systemu.

CVSSv3, ocena bazowa 8,1 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
 
  • Luka w zabezpieczeniach związana z pominięciem uwierzytelniania interfejsu sieciowego (CVE-2019-3706)
 
Wersje kontrolera iDRAC9 firmy Dell Technologies wcześniejsze niż 3.24.24.24, 3.21.26.22, 3.22.22.22 i 3.21.25.22 zawierają lukę umożliwiającą obejście uwierzytelniania. Zdalna osoba atakująca może wykorzystać tę lukę, aby ominąć uwierzytelnianie i uzyskać dostęp do systemu, wysyłając specjalnie spreparowane dane do interfejsu sieciowego kontrolera iDRAC.

CVSSv3, ocena bazowa 8,6 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H)
 
  • Luka w zabezpieczeniach związana z pominięciem uwierzytelniania WS-MAN (CVE-2019-3707)
 
Wersje kontrolera iDRAC9 firmy Dell Technologies starsze niż 3.30.30.30 zawierają lukę w zabezpieczeniach umożliwiającą obejście uwierzytelniania. Zdalna osoba atakująca może wykorzystać tę lukę, aby ominąć uwierzytelnianie i uzyskać dostęp do systemu, wysyłając specjalnie spreparowane dane wejściowe do interfejsu sieciowego WS-MAN.
 
CVSSv3, ocena bazowa 8,6 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H)

Resolution

Następujące wersje oprogramowania wewnętrznego kontrolera iDRAC firmy Dell Technologies zawierają rozwiązania usuwające te luki:
 

iDRAC

Wersja oprogramowania wewnętrznego kontrolera iDRAC

iDRAC9

3.20.21.20

3.21.24.22

3.21.26.22

3.23.23.23

 

3.24.24.24

 

3.22.22.22

 

3.21.25.22

 

3.30.30.30

iDRAC8

2.61.60.60

iDRAC7

2.61.60.60

iDRAC6

2.92



Firma Dell Technologies zaleca wszystkim klientom jak najszybszą modernizację.  

Najlepsze praktyki firmy Dell dotyczące kontrolera iDRAC:

oprócz aktualizowania aktualnego oprogramowania wewnętrznego kontrolera iDRAC firma Dell radzi również, co następuje:

  • Kontrolery iDRAC nie są zaprojektowane ani przeznaczone do umieszczania w Internecie ani podłączania go do Internetu; Mają one znajdować się w oddzielnej sieci zarządzania. Umieszczenie lub podłączenie kontrolerów iDRAC bezpośrednio do Internetu może narazić podłączony system na zagrożenia bezpieczeństwa i inne zagrożenia, za które firma Dell nie ponosi odpowiedzialności.   
  • Wraz z umieszczeniem kontrolerów iDRAC w oddzielnej podsieci zarządzania użytkownicy powinni odizolować podsieć zarządzania/vLAN za pomocą technologii takich jak zapory sieciowe oraz ograniczyć dostęp do podsieci/vLAN do uprawnionych administratorów serwerów.
  • Firma Dell Technologies zaleca, aby klienci wzięli pod uwagę wszelkie czynniki wdrożeniowe, które mogą być istotne dla ich środowiska, aby ocenić ogólne ryzyko.


Łącze do środków zaradczych:

klienci mogą pobrać oprogramowanie wewnętrzne kontrolera iDRAC dla serwerów PowerEdge. W przypadku wszystkich pozostałych platform wybierz platformę z witryny pomocy technicznej firmy Dell.


Firma Dell Technologies zaleca, aby wszyscy użytkownicy określili, czy te informacje mają zastosowanie do ich indywidualnej sytuacji i podjęli odpowiednie działania. Informacje podane w tym dokumencie są dostarczane w dosłownej formie i bez jakiejkolwiek gwarancji. Firma Dell zrzeka się wszelkich gwarancji, wyraźnych ani dorozumianych, w tym gwarancji przydatności handlowej, przydatności do określonego celu, tytułu i nienaruszania praw stron trzecich. W żadnym przypadku firma Dell ani jej dostawcy nie ponoszą odpowiedzialności za jakiekolwiek szkody, w tym bezpośrednie, pośrednie, przypadkowe lub następcze, utratę zysków lub szkody specjalne, nawet jeśli firmę Dell lub jej dostawców powiadomiono o możliwości wystąpienia takich szkód. W niektórych jurysdykcjach prawo nie zezwala na wyłączenie lub ograniczenie odpowiedzialności za szkody następcze lub przypadkowe, więc powyższe ograniczenie może nie mieć zastosowania.

Affected Products

iDRAC7 with Lifecycle Controller Version 2.22.22.22, iDRAC6 for Monolithic Servers Version 2.85, iDRAC6 for Monolithic Servers Version 2.90, iDRAC6 for Monolithic Servers Version 2.91, iDRAC6 for Monolithic Servers Version 2.80 , iDRAC6 for Monolithic Servers Version 1.99, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7 with Lifecycle Controller Version 2.43.43.43, iDRAC7 with Lifecycle Controller Version 2.21.21.21, iDRAC7 with Lifecycle Controller Version 2.30.30.30, iDRAC7 with Lifecycle Controller Version 2.40.40.40, iDRAC7 with Lifecycle Controller Version 2.41.40.40, iDRAC7/8 with Lifecycle Controller Version 2.50.50.50, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.60.60.60, iDRAC7 with Lifecycle Controller Version 2.10.10.10, iDRAC7 with Lifecycle Controller Version 2.20.20.20, iDRAC7 with Lifecycle Controller Version 2.31.31.30, iDRAC7 with Lifecycle Controller Version 2.32.31.30, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.18.17.13, iDRAC8 with Lifecycle Controller Version 2.30.119.30, iDRAC8 with Lifecycle Controller Version 2.35.35.35, iDRAC8 with Lifecycle Controller Version 2.42.110.40, iDRAC8 with Lifecycle Controller Version 2.45.45.40, iDRAC8 with Lifecycle Controller Version 2.55.55.50, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05, iDRAC8 with Lifecycle Controller Version 2.23.23.21, iDRAC9 - 3.0x Series, iDRAC9 - 3.1x Series, iDRAC9 - 3.2x Series, iDRAC6 for Blade Servers Version 2.0, iDRAC6 for Blade Servers Version 2.1, iDRAC6 for Blade Servers Version 2.2, iDRAC for Blade Servers Version 1.0, iDRAC for Blade Servers Version 1.11, iDRAC for Blade Servers Version 1.2, iDRAC for Blade Servers Version 1.4, iDRAC for Blade Servers Version 1.5, iDRAC6 for Monolithic Servers Version 1.0, iDRAC6 for Monolithic Servers Version 1.1, iDRAC6 for Monolithic Servers Version 1.2, iDRAC6 for Monolithic Servers Version 1.3, iDRAC6 for Monolithic Servers Version 1.5, iDRAC6 for Monolithic Servers Version 1.7, iDRAC6 for Monolithic Servers Version 1.8, iDRAC6 for Monolithic Servers Version 1.9, iDRAC6 for Monolithic Servers Version 1.95, iDRAC6 for Monolithic Servers Version 1.97, iDRAC6 for Monolithic Servers Version 1.98, iDRAC7 Version 1.00.00, iDRAC7 Version 1.10.10, iDRAC7 Version 1.20.20, iDRAC7 Version 1.30.30, iDRAC7 Version 1.35.35, iDRAC7 Version 1.40.40, iDRAC7 Version 1.50.50, iDRAC7 Version 1.51.51, iDRAC7 Version 1.55.55, iDRAC7 Version 1.56.55, iDRAC7 Version 1.57.57, iDRAC8 with Lifecycle Controller Version 2.00.00.00, iDRAC8 with Lifecycle Controller Version 2.02.01.01 ...
Article Properties
Article Number: 000176947
Article Type: Solution
Last Modified: 11 Dec 2024
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.