Dell EMC:s svar på vanliga säkerhetsproblem och exponeringar – CVE-2019-9506
Summary: Dell EMC:s svar på vanliga säkerhetsproblem och exponeringar – CVE-2019-9506
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
[13 augusti 2019]
ÖVERSIKT
Följande är Dell EMC:s svar på CVE-2019-9506.
TEKNISK SAMMANFATTNING
Förhandlingsprotokollet för Bluetooth BR/EDR-krypteringsnyckeln är sårbart för paketinjektion som kan göra det möjligt för en oautentiserad användare att minska storleken på krypteringsnyckelns entropi, vilket kan orsaka avslöjande av information och/eller eskalering av privilegier via intilliggande åtkomst. Det finns för närvarande ingen kunskap om att detta utnyttjas.
Mer information om de vanliga sårbarheterna och exponeringarna (CVE:er) som nämns här finns i National Vulnerability Database (NVD) på http://nvd.nist.gov/home.cfm. Om du vill söka efter en viss CVE använder du databasens sökverktyg på http://web.nvd.nist.gov/view/vuln/search.
Dell EMC:s åtgärd
Ovanstående CVE gäller inte för alternativet iDRAC Quick Sync 2 med tanke på dess utformning och avsedda användning. Lösningen iDRAC Quick Sync 2 använder Bluetooth Low Energy (BLE) och inaktiverar klassiska Bluetooth-anslutningar. CVE-2019-9506 är specifik för Bluetooth BR/EDR-anslutning. Quick Sync 2 tillåter endast BLE-specifika anslutningar. Dessutom använder Quick Sync 2 inte någon av de standardsäkerhetsmekanismer som definieras i Bluetooth-specifikationerna. Dell EMC-lösningen använder parkopplingsmetoden "Just Works" (ingen autentisering). All säkerhet (autentisering och kryptering) utförs på programnivå med hjälp av ett tillverkarspecifikt protokoll från Dell.
I följande tabell visas de olika versionerna av fast programvara för iDRAC efter servergeneration och Dell EMC:s svar.
Dell EMC:s bästa praxis för iDRAC
Förutom att hålla den fasta iDRAC-programvaran uppdaterad och avaktivera lägre protokoll i webbläsaren rekommenderar Dell EMC även följande:
Dell rekommenderar att alla användare avgör om denna information är tillämplig på deras individuella situationer och vidtar lämpliga åtgärder. Informationen häri tillhandahålls ”i befintligt skick” utan garanti av något slag. Dell frånsäger sig alla garantier, vare sig uttryckliga eller underförstådda, inklusive garantier om säljbarhet, lämplighet för ett visst ändamål, titel och icke-intrång. Under inga omständigheter ska Dell eller dess leverantörer hållas ansvariga för några som helst skador, inklusive direkta och indirekta skador, följdskador, affärsförluster och särskilda skador, även om Dell eller dess leverantörer har informerats om risken för sådana skador. Eftersom vissa länder inte tillåter undantag eller begränsning av ansvar för indirekta skador eller följdskador kanske ovannämnda begränsning inte gäller.
ÖVERSIKT
Följande är Dell EMC:s svar på CVE-2019-9506.
TEKNISK SAMMANFATTNING
Förhandlingsprotokollet för Bluetooth BR/EDR-krypteringsnyckeln är sårbart för paketinjektion som kan göra det möjligt för en oautentiserad användare att minska storleken på krypteringsnyckelns entropi, vilket kan orsaka avslöjande av information och/eller eskalering av privilegier via intilliggande åtkomst. Det finns för närvarande ingen kunskap om att detta utnyttjas.
Mer information om de vanliga sårbarheterna och exponeringarna (CVE:er) som nämns här finns i National Vulnerability Database (NVD) på http://nvd.nist.gov/home.cfm. Om du vill söka efter en viss CVE använder du databasens sökverktyg på http://web.nvd.nist.gov/view/vuln/search.
Dell EMC:s åtgärd
Ovanstående CVE gäller inte för alternativet iDRAC Quick Sync 2 med tanke på dess utformning och avsedda användning. Lösningen iDRAC Quick Sync 2 använder Bluetooth Low Energy (BLE) och inaktiverar klassiska Bluetooth-anslutningar. CVE-2019-9506 är specifik för Bluetooth BR/EDR-anslutning. Quick Sync 2 tillåter endast BLE-specifika anslutningar. Dessutom använder Quick Sync 2 inte någon av de standardsäkerhetsmekanismer som definieras i Bluetooth-specifikationerna. Dell EMC-lösningen använder parkopplingsmetoden "Just Works" (ingen autentisering). All säkerhet (autentisering och kryptering) utförs på programnivå med hjälp av ett tillverkarspecifikt protokoll från Dell.
I följande tabell visas de olika versionerna av fast programvara för iDRAC efter servergeneration och Dell EMC:s svar.
|
iDRAC |
Version av fast programvara för iDRAC |
Måldatum för lansering |
Dell EMC:s åtgärd |
|
iDRAC9 |
3.00.00.00 eller senare |
Ej tillämpligt |
Påverkas inte (endast BLE används) |
|
iDRAC8 |
Någon |
Ej tillämpligt |
Använder inte Bluetooth |
|
iDRAC7 |
Någon |
Ej tillämpligt |
Använder inte Bluetooth |
|
iDRAC6 |
Någon |
Ej tillämpligt |
Använder inte Bluetooth |
Dell EMC:s bästa praxis för iDRAC
Förutom att hålla den fasta iDRAC-programvaran uppdaterad och avaktivera lägre protokoll i webbläsaren rekommenderar Dell EMC även följande:
- iDRAC-plattformar är inte utformade eller avsedda för att placeras på eller anslutas till internet. De är avsedda att användas i ett separat hanteringsnätverk. Om du placerar eller ansluter iDRAC-plattformar direkt på internet kan det innebära att det anslutna systemet utsätts för säkerhetrisker och andra risker som Dell EMC inte ansvarar för.
- Utöver att placera iDRAC-plattformar i ett separat hanteringsdelnät ska användare isolera hanteringsdelnätet/vLAN med hjälp av tekniska lösningar, till exempel brandväggar, och begränsa åtkomst till delnätet/vLAN till godkända serveradministratörer.
Dell rekommenderar att alla användare avgör om denna information är tillämplig på deras individuella situationer och vidtar lämpliga åtgärder. Informationen häri tillhandahålls ”i befintligt skick” utan garanti av något slag. Dell frånsäger sig alla garantier, vare sig uttryckliga eller underförstådda, inklusive garantier om säljbarhet, lämplighet för ett visst ändamål, titel och icke-intrång. Under inga omständigheter ska Dell eller dess leverantörer hållas ansvariga för några som helst skador, inklusive direkta och indirekta skador, följdskador, affärsförluster och särskilda skador, även om Dell eller dess leverantörer har informerats om risken för sådana skador. Eftersom vissa länder inte tillåter undantag eller begränsning av ansvar för indirekta skador eller följdskador kanske ovannämnda begränsning inte gäller.
Affected Products
PowerEdge, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.63.60.61
, iDRAC7/8 with Lifecycle Controller Version 2.63.60.62, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05
...
Article Properties
Article Number: 000177059
Article Type: Solution
Last Modified: 05 May 2026
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.