PowerEdge: Dell EMC iDRAC Meerdere kwetsbaarheden (CVE-2018-15774 en CVE-2018-15776)
Summary: Dell EMC begeleiding om risico's voor de verschillende kwetsbaarheden van iDRAC te beperken en oplossingen te bieden. Zie deze handleiding voor specifieke informatie over de betreffende iDRAC-versies en de volgende stappen om de updates toe te passen. ...
Symptoms
CVE-identifier: CVE-2018-15774, CVE-2018-15776
Ernst: Gemiddeld
getroffen producten:
- Dell EMC iDRAC7/iDRAC8-versies vóór 2.61.60.60 (CVE-2018-15774 en CVE-2018-15776)
- Dell EMC iDRAC9 versies vóór 3.20.21.20, 3.21.24.22 3.21.26.22 en 3.23.23.23 (CVE-2018-15774)
Samenvatting:
Dell EMC iDRAC is bijgewerkt om meerdere kwetsbaarheden op te lossen die kunnen worden gebruikt om misbruik te maken van de systemen waarin dit probleem optreedt.
Details:
- Kwetsbaarheden in de escalatie van privileges (CVE-2018-15774)
- Kwetsbaarheden in de onjuiste verwerking van fouten (CVE-2018-15776)
Cause
.
Resolution
Oplossing:
De volgende versie van Dell EMC iDRAC-firmware bevat oplossingen voor deze beveiligingslekken:
| iDRAC | iDRAC-firmware versie |
|
iDRAC9 |
3.20.21.20 |
| 3.21.24.22 | |
| 3.21.26.22 | |
| 3.23.23.23 | |
| iDRAC8 | 2.61.60.60 |
| iDRAC7 | 2.61.60.60 |
Dell Technologies raadt alle klanten aan om zo snel mogelijk te upgraden.
Best Practices van Dell EMC met betrekking tot iDRAC:
Naast het up-to-date houden van iDRAC-firmware, adviseert Dell EMC ook het volgende:
- iDRAC's zijn niet ontworpen of bedoeld om op het internet te worden geplaatst of hiermee te worden verbonden. Ze zijn een afzonderlijk beheernetwerk. Door een iDRAC op het internet te plaatsen of hierop aan te sluiten, kan het aangesloten systeem worden blootgesteld aan beveiligings- en andere risico's waar Dell EMC niet verantwoordelijk voor kan worden gehouden.
- Gebruikers moeten iDRAC's op een afzonderlijk beheer-subnet plaatsen en dit beheer-subnet/vLAN isoleren met technologieën zoals firewalls en toegang tot het subnet/vLAN beperken voor geautoriseerde beheerders.
- Dell Technologies raadt klanten aan om alle implementatiefactoren die relevant kunnen zijn voor hun omgeving in overweging te nemen om hun algehele risico te beoordelen.
Koppeling naar oplossingen:
Klanten kunnen iDRAC-firmware downloaden voor PowerEdge servers en voor alle andere platforms het platform selecteren op de Dell Support website.
Krediet:
CVE-2018-15776: Dell EMC wil Jon Sands en Adam Nielsen bedanken voor het melden van dit probleem.
Dell Technologies raadt alle gebruikers aan om de toepasbaarheid van deze informatie op hun individuele situatie te bepalen en passende maatregelen te nemen. De gegeven informatie is een feitelijke weergave van de situatie zonder enige vorm van garantie. Dell EMC wijst alle garanties, zowel expliciet als impliciet, af, met inbegrip van de garanties van verkoopbaarheid, geschiktheid voor een bepaald doel, eigendom en niet-inbreukmakendheid. Dell EMC of haar leveranciers kan in geen enkel geval aansprakelijk worden gesteld voor enige schade, inclusief directe, indirecte, incidentele schade, gevolgschade, winstderving of speciale schade, zelfs indien Dell EMC of haar leveranciers zijn gewezen op de mogelijkheid van dergelijke schade. In bepaalde Amerikaanse staten is uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toegestaan, waardoor de voornoemde beperking mogelijk niet van toepassing is.