DSA-2019-028 : Vulnérabilités multiples de l’iDRAC Dell Technologies

Summary: Dell Technologies iDRAC a été mis à jour pour résoudre plusieurs failles de sécurité qui peuvent potentiellement être exploitées pour compromettre les systèmes concernés.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

ID DSA : DSA-2019-028

CVE Identifier : CVE-2019-3705, CVE-2019-3706, CVE-2019-3707

Gravité : Indice de gravité élevé

: Reportez-vous à la section Détails ci-dessous pour connaître les scores CVSS individuels pour chaque CVE.
                         
Produits concernés :
 

  • Dell Technologies iDRAC6 versions antérieures à la version 2.92 (CVE-2019-3705)
  • Versions Dell Technologies iDRAC7/iDRAC8 antérieures à la version 2.61.60.60 (CVE-2019-3705)
  • Dell Technologies iDRAC9 versions antérieures à 3.30.30.30, 3.20.21.20, 3.21.24.22, 3.21.26.22, 3.23.23.23, 3.24.24.24, 3.22.22.22, 3.21.25.22 (CVE-2019-3705, CVE-2019-3706 et CVE-2019-3707)

Cause

Détails :  

  • Vulnérabilité de saturation de la mémoire tampon (CVE-2019-3705)
     
Les versions Dell Technologies iDRAC6 antérieures à la version 2.92, les versions iDRAC7/iDRAC8 antérieures à la version 2.61.60.60 et les versions de l’iDRAC9 antérieures à la version 3.20.21.20, 3.21.24.22, 3.21.26.22 et 3.23.23.23 contiennent une faille de sécurité de dépassement de la mémoire tampon basée sur la pile. Un pirate à distance non authentifié peut exploiter cette vulnérabilité pour mettre en panne le serveur Web ou exécuter un code arbitraire sur le système avec les privilèges du serveur Web, en envoyant des données d’entrée spéciales vers le système concerné.

Score de base CVSSv3 8.1 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
 
  • Vulnérabilité de contournement de l’authentification de l’interface Web (CVE-2019-3706)
 
Les versions Dell Technologies iDRAC9 antérieures aux versions 3.24.24.24, 3.21.26.22, 3.22.22.22 et 3.21.25.22 contiennent une faille de sécurité de contournement de l’authentification. Un pirate à distance peut exploiter cette vulnérabilité pour contourner l’authentification et accéder au système en envoyant des données spécialement créées pour cela à l’interface Web de l’iDRAC.

Score de base CVSSv3 8.6 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H)
 
  • Vulnérabilité de contournement de l’authentification WS-MAN (CVE-2019-3707)
 
Les versions Dell Technologies iDRAC9 antérieures à la version 3.30.30.30 contiennent une faille de sécurité de contournement de l’authentification. Un pirate à distance peut exploiter cette vulnérabilité pour contourner l’authentification et accéder au système en envoyant des données d’entrée spécialement créées pour cela à l’interface WS-MAN.
 
Score de base CVSSv3 8.6 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H)

Resolution

Les versions suivantes du firmware iDRAC Dell Technologies contiennent des solutions pour ces failles de sécurité :
 

iDRAC

Version du firmware iDRAC

iDRAC9

3.20.21.20

3.21.24.22

3.21.26.22

3.23.23.23

 

3.24.24.24

 

3.22.22.22

 

3.21.25.22

 

3.30.30.30

iDRAC8

2.61.60.60

iDRAC7

2.61.60.60

iDRAC6

2.92



Dell Technologies recommande à tous les clients d’effectuer la mise à niveau dès que possible.  

Pratiques d’excellence de Dell concernant l’iDRAC :

outre le maintien à jour du firmware iDRAC, Dell conseille également ce qui suit :

  • Les iDRAC ne sont pas conçus ni destinés à être placés sur ou connectés à Internet ; Ils sont destinés à se trouver sur un réseau de gestion distinct. La mise en place ou la connexion d’iDRAC directement à Internet peut exposer le système connecté à des risques de sécurité et autres pour lesquels Dell n’est pas responsable.   
  • L’utilisateur est donc invité à installer les contrôleurs iDRAC sur un sous-réseau de gestion distinct, à isoler ce réseau/VLAN des technologies de type pare-feu et à limiter l’accès au sous-réseau/VLAN aux seuls administrateurs de serveurs autorisés.
  • Dell Technologies recommande aux clients de prendre en compte tous les facteurs de déploiement susceptibles d’être pertinents pour leur environnement afin d’évaluer leur risque global.


Lien vers les solutions :

les clients peuvent télécharger le firmware iDRAC pour les serveurs PowerEdge. Pour toutes les autres plates-formes, sélectionnez la plate-forme sur le site de support Dell.


Dell Technologies recommande à tous les utilisateurs de déterminer si ces informations sont applicables à leur situation personnelle et de prendre les mesures appropriées. Les informations définies dans le présent document sont fournies « en l’état » sans garantie d’aucune sorte. Dell décline toute garantie, expresse ou implicite, notamment les garanties de qualité marchande, d’adéquation à un usage particulier, de titre et d’absence de contrefaçon. En aucun cas, Dell ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris en cas de dommages directs, indirects, induits ou accidentels, de perte d’exploitation ou de dommages spéciaux, même si Dell ou ses fournisseurs ont été avertis de la possibilité de tels dommages. Certains états ne permettent pas l’exclusion ou la limitation de responsabilité pour les dommages consécutifs ou accidentels. Par conséquent, la limitation ci-dessus peut ne pas s’appliquer.

Affected Products

iDRAC7 with Lifecycle Controller Version 2.22.22.22, iDRAC6 for Monolithic Servers Version 2.85, iDRAC6 for Monolithic Servers Version 2.90, iDRAC6 for Monolithic Servers Version 2.91, iDRAC6 for Monolithic Servers Version 2.80 , iDRAC6 for Monolithic Servers Version 1.99, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7 with Lifecycle Controller Version 2.43.43.43, iDRAC7 with Lifecycle Controller Version 2.21.21.21, iDRAC7 with Lifecycle Controller Version 2.30.30.30, iDRAC7 with Lifecycle Controller Version 2.40.40.40, iDRAC7 with Lifecycle Controller Version 2.41.40.40, iDRAC7/8 with Lifecycle Controller Version 2.50.50.50, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.60.60.60, iDRAC7 with Lifecycle Controller Version 2.10.10.10, iDRAC7 with Lifecycle Controller Version 2.20.20.20, iDRAC7 with Lifecycle Controller Version 2.31.31.30, iDRAC7 with Lifecycle Controller Version 2.32.31.30, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.18.17.13, iDRAC8 with Lifecycle Controller Version 2.30.119.30, iDRAC8 with Lifecycle Controller Version 2.35.35.35, iDRAC8 with Lifecycle Controller Version 2.42.110.40, iDRAC8 with Lifecycle Controller Version 2.45.45.40, iDRAC8 with Lifecycle Controller Version 2.55.55.50, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05, iDRAC8 with Lifecycle Controller Version 2.23.23.21, iDRAC9 - 3.0x Series, iDRAC9 - 3.1x Series, iDRAC9 - 3.2x Series, iDRAC6 for Blade Servers Version 2.0, iDRAC6 for Blade Servers Version 2.1, iDRAC6 for Blade Servers Version 2.2, iDRAC for Blade Servers Version 1.0, iDRAC for Blade Servers Version 1.11, iDRAC for Blade Servers Version 1.2, iDRAC for Blade Servers Version 1.4, iDRAC for Blade Servers Version 1.5, iDRAC6 for Monolithic Servers Version 1.0, iDRAC6 for Monolithic Servers Version 1.1, iDRAC6 for Monolithic Servers Version 1.2, iDRAC6 for Monolithic Servers Version 1.3, iDRAC6 for Monolithic Servers Version 1.5, iDRAC6 for Monolithic Servers Version 1.7, iDRAC6 for Monolithic Servers Version 1.8, iDRAC6 for Monolithic Servers Version 1.9, iDRAC6 for Monolithic Servers Version 1.95, iDRAC6 for Monolithic Servers Version 1.97, iDRAC6 for Monolithic Servers Version 1.98, iDRAC7 Version 1.00.00, iDRAC7 Version 1.10.10, iDRAC7 Version 1.20.20, iDRAC7 Version 1.30.30, iDRAC7 Version 1.35.35, iDRAC7 Version 1.40.40, iDRAC7 Version 1.50.50, iDRAC7 Version 1.51.51, iDRAC7 Version 1.55.55, iDRAC7 Version 1.56.55, iDRAC7 Version 1.57.57, iDRAC8 with Lifecycle Controller Version 2.00.00.00, iDRAC8 with Lifecycle Controller Version 2.02.01.01 ...
Article Properties
Article Number: 000176947
Article Type: Solution
Last Modified: 11 Dec 2024
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.