Réponse de Dell EMC aux failles de sécurité et expositions courantes - CVE-2019-9506
Summary: Réponse de Dell EMC aux failles de sécurité et expositions courantes - CVE-2019-9506
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
[13 août 2019]
APERÇU
Voici la réponse de Dell EMC à CVE-2019-9506.
RÉSUMÉ TECHNIQUE
Le protocole de négociation de clé de chiffrement Bluetooth BR/EDR est vulnérable à l’injection de paquets qui pourrait permettre à un utilisateur non authentifié de diminuer la taille de l’entropie de la clé de chiffrement, ce qui pourrait entraîner la divulgation d’informations et/ou l’escalade des privilèges via un accès adjacent. À l’heure actuelle, on n’a pas connaissance de cette exploitation.
Pour plus d’informations sur les vulnérabilités et expositions courantes (CVE) mentionnées ici, consultez la base de données de faille de sécurité nationale (NVD) à http://nvd.nist.gov/home.cfm. Pour rechercher une CVE particulière, utilisez l’utilitaire de recherche de la base de données à http://web.nvd.nist.gov/view/vuln/search.
Réponse
de Dell EMCLa CVE ci-dessus ne s’applique pas à l’option « iDRAC Quick Sync 2 » compte tenu de sa conception et de l’utilisation prévue. La solution iDRAC Quick Sync 2 utilise la technologie Bluetooth Low Energy (BLE) et désactive les connexions Bluetooth classiques. CVE-2019-9506 est spécifique à la connexion Bluetooth BR/EDR. Quick Sync 2 n’autorise que les connexions BLE spécifiques. En outre, Quick Sync 2 n’utilise aucun des mécanismes de sécurité standard définis dans la spécification Bluetooth. La solution Dell EMC utilise la méthode d’appairage « Just Works » (sans authentification). L’ensemble de la sécurité (authentification et chiffrement) est exécuté au niveau de la couche applicative à l’aide d’un protocole propriétaire Dell.
Le tableau suivant présente les différentes versions de firmware d’iDRAC par génération de serveur et la réponse de Dell EMC.
Pratiques d’excellence Dell EMC concernant l’iDRAC
En plus de maintenir le firmware iDRAC à jour et de désactiver les protocoles inférieurs dans votre navigateur, Dell EMC vous conseille également de :
Dell recommande à tous les utilisateurs de déterminer si ces informations sont applicables à leur situation personnelle et de prendre les mesures appropriées. Les informations définies dans le présent document sont fournies « en l’état » sans garantie d’aucune sorte. Dell décline toute garantie, expresse ou implicite, y compris les garanties de qualité marchande, d’adéquation à un usage particulier, de titre et de non-infraction. En aucun cas, Dell ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris en cas de dommages directs, indirects, induits ou accidentels, de perte d’exploitation ou de dommages spéciaux, même si Dell ou ses fournisseurs ont été avertis de la possibilité de tels dommages. Certains états ne permettent pas l’exclusion ou la limitation de responsabilité pour les dommages consécutifs ou accidentels. Par conséquent, la limitation ci-dessus peut ne pas s’appliquer.
APERÇU
Voici la réponse de Dell EMC à CVE-2019-9506.
RÉSUMÉ TECHNIQUE
Le protocole de négociation de clé de chiffrement Bluetooth BR/EDR est vulnérable à l’injection de paquets qui pourrait permettre à un utilisateur non authentifié de diminuer la taille de l’entropie de la clé de chiffrement, ce qui pourrait entraîner la divulgation d’informations et/ou l’escalade des privilèges via un accès adjacent. À l’heure actuelle, on n’a pas connaissance de cette exploitation.
Pour plus d’informations sur les vulnérabilités et expositions courantes (CVE) mentionnées ici, consultez la base de données de faille de sécurité nationale (NVD) à http://nvd.nist.gov/home.cfm. Pour rechercher une CVE particulière, utilisez l’utilitaire de recherche de la base de données à http://web.nvd.nist.gov/view/vuln/search.
Réponse
de Dell EMCLa CVE ci-dessus ne s’applique pas à l’option « iDRAC Quick Sync 2 » compte tenu de sa conception et de l’utilisation prévue. La solution iDRAC Quick Sync 2 utilise la technologie Bluetooth Low Energy (BLE) et désactive les connexions Bluetooth classiques. CVE-2019-9506 est spécifique à la connexion Bluetooth BR/EDR. Quick Sync 2 n’autorise que les connexions BLE spécifiques. En outre, Quick Sync 2 n’utilise aucun des mécanismes de sécurité standard définis dans la spécification Bluetooth. La solution Dell EMC utilise la méthode d’appairage « Just Works » (sans authentification). L’ensemble de la sécurité (authentification et chiffrement) est exécuté au niveau de la couche applicative à l’aide d’un protocole propriétaire Dell.
Le tableau suivant présente les différentes versions de firmware d’iDRAC par génération de serveur et la réponse de Dell EMC.
|
iDRAC |
Version du firmware iDRAC |
Date de publication cible |
Réponse de Dell EMC |
|
iDRAC9 |
3.00.00.00 ou version ultérieure |
Sans objet |
Non affecté (utilise BLE uniquement) |
|
iDRAC8 |
Tout |
Sans objet |
N’utilise pas le Bluetooth |
|
iDRAC7 |
Tout |
Sans objet |
N’utilise pas le Bluetooth |
|
iDRAC6 |
Tout |
Sans objet |
N’utilise pas le Bluetooth |
Pratiques d’excellence Dell EMC concernant l’iDRAC
En plus de maintenir le firmware iDRAC à jour et de désactiver les protocoles inférieurs dans votre navigateur, Dell EMC vous conseille également de :
- iDRAC n’est ni conçu ni destiné à être placé sur Internet ou à y être connecté ; il est destiné à être installé sur un réseau de gestion distinct. Le fait de placer ou de connecter le contrôleur iDRAC directement sur Internet peut exposer le système connecté à des menaces de sécurité et à d’autres risques pour lesquels Dell EMC décline toute responsabilité.
- L’utilisateur est donc invité à installer les contrôleurs iDRAC sur un sous-réseau de gestion distinct, à isoler ce réseau/VLAN des technologies de type pare-feu et à limiter l’accès au sous-réseau/VLAN aux seuls administrateurs de serveurs autorisés.
Dell recommande à tous les utilisateurs de déterminer si ces informations sont applicables à leur situation personnelle et de prendre les mesures appropriées. Les informations définies dans le présent document sont fournies « en l’état » sans garantie d’aucune sorte. Dell décline toute garantie, expresse ou implicite, y compris les garanties de qualité marchande, d’adéquation à un usage particulier, de titre et de non-infraction. En aucun cas, Dell ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris en cas de dommages directs, indirects, induits ou accidentels, de perte d’exploitation ou de dommages spéciaux, même si Dell ou ses fournisseurs ont été avertis de la possibilité de tels dommages. Certains états ne permettent pas l’exclusion ou la limitation de responsabilité pour les dommages consécutifs ou accidentels. Par conséquent, la limitation ci-dessus peut ne pas s’appliquer.
Affected Products
PowerEdge, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.63.60.61
, iDRAC7/8 with Lifecycle Controller Version 2.63.60.62, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05
...
Article Properties
Article Number: 000177059
Article Type: Solution
Last Modified: 05 May 2026
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.