Dell EMC Antwort auf häufige Sicherheitslücken und Gefährdungen – CVE-2019-9506

Summary: Dell EMC Antwort auf häufige Sicherheitslücken und Gefährdungen – CVE-2019-9506

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

[13. August 2019]
ÜBERSICHT

Im Folgenden finden Sie die Antwort von Dell EMC auf CVE-2019-9506.

TECHNISCHE ZUSAMMENFASSUNG

Das Bluetooth BR/EDR-Verschlüsselungsschlüssel-Verhandlungsprotokoll ist anfällig für Paketinjektionen, die es einem nicht authentifizierten Benutzer ermöglichen könnten, die Größe der Entropie des Verschlüsselungsschlüssels zu verringern, was möglicherweise zur Offenlegung von Informationen und/oder zur Eskalation von Berechtigungen über benachbarten Zugriff führen könnte. Es gibt derzeit keine Kenntnis davon, dass dies ausgenutzt wird.

Weitere Informationen zu den hier erwähnten häufigen Schwachstellen und Anfälligkeiten (CVEs) finden Sie in der National Vulnerability Database (NVD) unter http://nvd.nist.gov/home.cfm. Um nach einer bestimmten CVE zu suchen, verwenden Sie das Suchprogramm der Datenbank unter http://web.nvd.nist.gov/view/vuln/search.

Kommentar

von Dell EMCDie obige CVE gilt aufgrund des Designs und der beabsichtigten Verwendung nicht für die Option "iDRAC Quick Sync 2".  Die iDRAC Quick Sync 2-Lösung verwendet Bluetooth Low Energy (BLE) und deaktiviert klassische Bluetooth-Verbindungen.  CVE-2019-9506 ist spezifisch für die Bluetooth-BR/EDR-Verbindung.  Quick Sync 2 erlaubt nur BLE-spezifische Verbindungen.   Darüber hinaus verwendet Quick Sync 2 keinen der standardmäßigen Sicherheitsmechanismen, die in den Bluetooth-Spezifikationen definiert sind.   Die Dell EMC Lösung verwendet die Kopplungsmethode "Just Works" (keine Authentifizierung).  Die gesamte Sicherheit (Authentifizierung und Verschlüsselung) wird auf Ebene der Anwendungsebene mithilfe eines proprietären Protokolls von Dell durchgeführt.

Die folgende Tabelle zeigt die verschiedenen iDRAC-Firmwareversionen nach Servergeneration und Dell EMC Antwort.  

 

iDRAC

iDRAC-Firmware-Version

Ziel-Veröffentlichungsdatum

Kommentar von Dell EMC

iDRAC9

3.00.00.00 oder höher

N. z.

Nicht betroffen (verwendet nur BLE)

iDRAC8 

Alle

N. z.

Verwendet kein Bluetooth

iDRAC7

Alle

N. z.

Verwendet kein Bluetooth

iDRAC6

Alle

N. z.

Verwendet kein Bluetooth


Dell EMC Best Practices für iDRAC

Neben der Aktualisierung der aktuellen iDRAC-Firmware und dem Deaktivieren niedrigerer Protokolle in Ihrem Browser rät Dell EMC auch zu Folgendem:
  • iDRACs sind nicht darauf ausgelegt, ins Internet gestellt oder mit dem Internet verbunden zu werden; sie sollten sich in einem separaten Verwaltungsnetzwerk befinden.  Befinden sich iDRACs direkt im Internet oder sind mit diesem verbunden, können dadurch Sicherheitsrisiken und andere Risiken für das verbundene System entstehen, für die Dell EMC nicht verantwortlich ist.   
  • Über das Einrichten eines separaten Verwaltungs-Subnetzes für iDRACs hinaus sollten Benutzer das Verwaltungs-Subnetz/vLAN mit Technologien wie Firewalls schützen und den Zugriff auf das Subnetz/vLAN auf autorisierte Server-Administratoren beschränken.
Rechtliche Hinweise:

Dell empfiehlt allen NutzerInnen, die Anwendbarkeit dieser Informationen auf ihre individuelle Situation zu ermitteln und entsprechende Maßnahmen zu ergreifen. Die hier festgelegte Information werden „wie besehen“ bereitgestellt, ohne jegliche Gewährleistung. Dell übernimmt keinerlei Gewährleistungen, ob in ausdrücklicher oder implizierter Form, einschließlich Gewährleistungen der Handelsüblichkeit, der Eignung für einen bestimmten Zweck, des Rechtsanspruches und der Nichtverletzung von Rechten Dritter. In keinem Fall sind Dell oder seine Lieferanten haftbar für Schäden jeglicher Art, einschließlich direkter oder indirekter Schäden, beiläufig entstandene oder Folgeschäden, entgangene Gewinne oder Sonderschäden, auch dann nicht, wenn Dell oder seine Lieferanten auf die Möglichkeit solcher Schäden hingewiesen wurden. In einigen Staaten ist der Ausschluss oder die Beschränkung der Haftung für Folgeschäden oder beiläufig entstandene Schäden nicht zulässig, deshalb ist die vorstehende Einschränkung möglicherweise nicht relevant.



Affected Products

PowerEdge, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.63.60.61 , iDRAC7/8 with Lifecycle Controller Version 2.63.60.62, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05 ...
Article Properties
Article Number: 000177059
Article Type: Solution
Last Modified: 05 May 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.