Dell EMC 对常见漏洞和披露 (CVE-2019-9506) 的回应
Summary: Dell EMC 对常见漏洞和披露 (CVE-2019-9506) 的回应
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
[2019年8月13日]
概述
以下是 Dell EMC 对 CVE-2019-9506 的回应。
技术摘要
蓝牙 BR/EDR 加密密钥协商协议容易受到数据包注入的影响,可能允许未经身份验证的用户减小加密密钥的熵的大小,从而可能导致信息泄露和/或通过相邻访问升级权限。目前尚无任何关于此被利用的知识。
有关此处提到的任何常见漏洞和披露 (CVE) 的更多信息,请查阅位于 http://nvd.nist.gov/home.cfm 的国家漏洞数据库 (NVD)。要搜索特定的 CVE,请使用数据库的搜索实用程序,网址为 http://web.nvd.nist.gov/view/vuln/search。
Dell EMC 响应
鉴于其设计和预期用途,上述 CVE 不适用于“iDRAC Quick Sync 2”选项。 iDRAC Quick Sync 2 解决方案使用低功耗蓝牙 (BLE) 并禁用蓝牙经典连接。 CVE-2019-9506 特定于蓝牙 BR/EDR 连接。 Quick Sync 2 仅允许特定于 BLE 的连接。 此外,Quick Sync 2 不使用蓝牙规格中定义的任何标准安全机制。 Dell EMC 解决方案使用“正常工作”(无身份验证)配对方法。 所有安全保护(身份验证和加密)均使用戴尔专有协议在应用程序层级别执行。
下表按服务器代系和 Dell EMC 响应显示了各种 iDRAC 固件版本。
有关 iDRAC
的 Dell EMC 最佳实践除了保持最新的 iDRAC 固件并在浏览器中禁用较低级别的协议之外,Dell EMC 还建议以下事项:
戴尔建议所有用户根据自己的具体情况确定此信息是否适用,并采取适当的措施。此处所述的信息按“原样”提供,不含任何形式的担保。戴尔拒绝做出任何明示或暗示保证,包括适销性、特定用途适用性、权利以及不侵权保证。任何情况下戴尔或其供应商不对包括直接、间接、偶然、必然损失、业务利润损失或特殊损失在内的任何损失承担责任,即使戴尔或其供应商已被告知发生此类损失的可能性也是如此。某些州不允许限制或排除对偶然或必然的损坏的责任,上述限制可能不适用。
概述
以下是 Dell EMC 对 CVE-2019-9506 的回应。
技术摘要
蓝牙 BR/EDR 加密密钥协商协议容易受到数据包注入的影响,可能允许未经身份验证的用户减小加密密钥的熵的大小,从而可能导致信息泄露和/或通过相邻访问升级权限。目前尚无任何关于此被利用的知识。
有关此处提到的任何常见漏洞和披露 (CVE) 的更多信息,请查阅位于 http://nvd.nist.gov/home.cfm 的国家漏洞数据库 (NVD)。要搜索特定的 CVE,请使用数据库的搜索实用程序,网址为 http://web.nvd.nist.gov/view/vuln/search。
Dell EMC 响应
鉴于其设计和预期用途,上述 CVE 不适用于“iDRAC Quick Sync 2”选项。 iDRAC Quick Sync 2 解决方案使用低功耗蓝牙 (BLE) 并禁用蓝牙经典连接。 CVE-2019-9506 特定于蓝牙 BR/EDR 连接。 Quick Sync 2 仅允许特定于 BLE 的连接。 此外,Quick Sync 2 不使用蓝牙规格中定义的任何标准安全机制。 Dell EMC 解决方案使用“正常工作”(无身份验证)配对方法。 所有安全保护(身份验证和加密)均使用戴尔专有协议在应用程序层级别执行。
下表按服务器代系和 Dell EMC 响应显示了各种 iDRAC 固件版本。
|
iDRAC |
iDRAC 固件版本 |
目标发布日期 |
Dell EMC 响应 |
|
iDRAC9 |
3.00.00.00 或更高版本 |
N/A |
不受影响(仅使用 BLE) |
|
iDRAC8 |
任意 |
N/A |
不使用蓝牙 |
|
iDRAC7 |
任意 |
N/A |
不使用蓝牙 |
|
iDRAC6 |
任意 |
N/A |
不使用蓝牙 |
有关 iDRAC
的 Dell EMC 最佳实践除了保持最新的 iDRAC 固件并在浏览器中禁用较低级别的协议之外,Dell EMC 还建议以下事项:
- iDRAC的设计用途不是放在或连接到互联网上,而是处于独立的管理网络上。 直接将iDRAC放在或连接到互联网上可能危及所连接系统的安全性或遭受其他风险,Dell EMC对此概不负责。
- 不仅让iDRAC处于独立的管理子网上,用户还应利用防火墙等技术隔离管理子网/vLAN,并且仅限经授权的服务器管理员能够访问该子网/vLAN。
戴尔建议所有用户根据自己的具体情况确定此信息是否适用,并采取适当的措施。此处所述的信息按“原样”提供,不含任何形式的担保。戴尔拒绝做出任何明示或暗示保证,包括适销性、特定用途适用性、权利以及不侵权保证。任何情况下戴尔或其供应商不对包括直接、间接、偶然、必然损失、业务利润损失或特殊损失在内的任何损失承担责任,即使戴尔或其供应商已被告知发生此类损失的可能性也是如此。某些州不允许限制或排除对偶然或必然的损坏的责任,上述限制可能不适用。
Affected Products
PowerEdge, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.63.60.61
, iDRAC7/8 with Lifecycle Controller Version 2.63.60.62, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05
...
Article Properties
Article Number: 000177059
Article Type: Solution
Last Modified: 05 May 2026
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.