Reactie van Dell EMC op veelvoorkomende beveiligingslekken en blootstellingen - CVE-2019-9506
Summary: Reactie van Dell EMC op veelvoorkomende beveiligingslekken en blootstellingen - CVE-2019-9506
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
[13 augustus 2019]
OVERZICHT
Hieronder volgt het antwoord van Dell EMC op CVE-2019-9506.
TECHNISCHE SAMENVATTING
Het onderhandelingsprotocol voor de Bluetooth BR/EDR-versleutelingssleutel is kwetsbaar voor pakketinjectie waardoor een niet-geverifieerde gebruiker de grootte van de entropie van de coderingssleutel kan verkleinen, wat mogelijk leidt tot het vrijgeven van informatie en/of escalatie van bevoegdheden via aangrenzende toegang. Er is op dit moment geen kennis dat dit wordt uitgebuit.
Voor meer informatie over een van de Common Vulnerabilities and Exposures (CVE's) die hier worden genoemd, raadpleegt u de National Vulnerability Database (NVD) op http://nvd.nist.gov/home.cfm. Als u naar een bepaalde CVE wilt zoeken, gebruikt u het zoekprogramma van de database op http://web.nvd.nist.gov/view/vuln/search.
Reactie van Dell EMC
De bovenstaande CVE is niet van toepassing op de iDRAC Quick Sync 2-optie, gezien het ontwerp en het beoogde gebruik. De iDRAC Quick Sync 2-oplossing maakt gebruik van Bluetooth Low Energy (BLE) en schakelt klassieke Bluetooth-verbindingen uit. CVE-2019-9506 is specifiek voor Bluetooth BR/EDR-verbinding. Met Quick Sync 2 kunnen alleen BLE-specifieke verbindingen worden gemaakt. Quick Sync 2 maakt ook geen gebruik van de standaard beveiligingsmechanismen die zijn gedefinieerd in de Bluetooth-specificaties. De Dell EMC oplossing maakt gebruik van de koppelingsmethode Just Works (No-Authentication). Alle beveiliging (authenticatie en versleuteling) wordt uitgevoerd op applicatielaagniveau met behulp van een eigen protocol van Dell.
De volgende tabel toont de verschillende iDRAC-firmwareversies per servergeneratie en de reactie van Dell EMC.
Dell EMC best practices met betrekking tot iDRAC
Naast het up-to-date houden van iDRAC-firmware en het uitschakelen van lagere protocollen in uw browser, adviseert Dell EMC ook het volgende:
Dell raadt alle gebruikers aan om de toepasbaarheid van deze informatie op hun individuele situatie te bepalen en passende maatregelen te nemen. De gegeven informatie is een feitelijke weergave van de situatie zonder enige vorm van garantie. Dell wijst alle garanties, hetzij uitdrukkelijk of impliciet, af, inclusief de garanties van verhandelbaarheid, geschiktheid voor een bepaald doel, titel en niet-schending. Dell of haar leveranciers kan in geen enkel geval aansprakelijk worden gesteld voor enige schade, inclusief directe, indirecte, incidentele schade, gevolgschade, winstderving of speciale schade, zelfs indien Dell of haar leveranciers zijn gewezen op de mogelijkheid van dergelijke schade. In bepaalde Amerikaanse staten is uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toegestaan, waardoor de voornoemde beperking mogelijk niet van toepassing is.
OVERZICHT
Hieronder volgt het antwoord van Dell EMC op CVE-2019-9506.
TECHNISCHE SAMENVATTING
Het onderhandelingsprotocol voor de Bluetooth BR/EDR-versleutelingssleutel is kwetsbaar voor pakketinjectie waardoor een niet-geverifieerde gebruiker de grootte van de entropie van de coderingssleutel kan verkleinen, wat mogelijk leidt tot het vrijgeven van informatie en/of escalatie van bevoegdheden via aangrenzende toegang. Er is op dit moment geen kennis dat dit wordt uitgebuit.
Voor meer informatie over een van de Common Vulnerabilities and Exposures (CVE's) die hier worden genoemd, raadpleegt u de National Vulnerability Database (NVD) op http://nvd.nist.gov/home.cfm. Als u naar een bepaalde CVE wilt zoeken, gebruikt u het zoekprogramma van de database op http://web.nvd.nist.gov/view/vuln/search.
Reactie van Dell EMC
De bovenstaande CVE is niet van toepassing op de iDRAC Quick Sync 2-optie, gezien het ontwerp en het beoogde gebruik. De iDRAC Quick Sync 2-oplossing maakt gebruik van Bluetooth Low Energy (BLE) en schakelt klassieke Bluetooth-verbindingen uit. CVE-2019-9506 is specifiek voor Bluetooth BR/EDR-verbinding. Met Quick Sync 2 kunnen alleen BLE-specifieke verbindingen worden gemaakt. Quick Sync 2 maakt ook geen gebruik van de standaard beveiligingsmechanismen die zijn gedefinieerd in de Bluetooth-specificaties. De Dell EMC oplossing maakt gebruik van de koppelingsmethode Just Works (No-Authentication). Alle beveiliging (authenticatie en versleuteling) wordt uitgevoerd op applicatielaagniveau met behulp van een eigen protocol van Dell.
De volgende tabel toont de verschillende iDRAC-firmwareversies per servergeneratie en de reactie van Dell EMC.
|
iDRAC |
iDRAC-firmwareversie |
Beoogde releasedatum |
Reactie van Dell EMC |
|
iDRAC9 |
3.00.00.00 of hoger |
N.v.t. |
Niet getroffen (gebruikt alleen BLE) |
|
iDRAC8 |
Elke |
N.v.t. |
Maakt geen gebruik van Bluetooth |
|
iDRAC7 |
Elke |
N.v.t. |
Maakt geen gebruik van Bluetooth |
|
iDRAC6 |
Elke |
N.v.t. |
Maakt geen gebruik van Bluetooth |
Dell EMC best practices met betrekking tot iDRAC
Naast het up-to-date houden van iDRAC-firmware en het uitschakelen van lagere protocollen in uw browser, adviseert Dell EMC ook het volgende:
- iDRAC's zijn niet ontworpen of bedoeld om op het internet te worden geplaatst of hiermee te worden verbonden. Ze zijn een afzonderlijk beheernetwerk. Door een iDRAC op het internet te plaatsen of hierop aan te sluiten, kan het aangesloten systeem worden blootgesteld aan beveiligings- en andere risico's waar Dell EMC niet verantwoordelijk voor kan worden gehouden.
- Gebruikers moeten iDRAC's op een afzonderlijk beheer-subnet plaatsen en dit beheer-subnet/vLAN isoleren met technologieën zoals firewalls en toegang tot het subnet/vLAN beperken voor geautoriseerde beheerders.
Dell raadt alle gebruikers aan om de toepasbaarheid van deze informatie op hun individuele situatie te bepalen en passende maatregelen te nemen. De gegeven informatie is een feitelijke weergave van de situatie zonder enige vorm van garantie. Dell wijst alle garanties, hetzij uitdrukkelijk of impliciet, af, inclusief de garanties van verhandelbaarheid, geschiktheid voor een bepaald doel, titel en niet-schending. Dell of haar leveranciers kan in geen enkel geval aansprakelijk worden gesteld voor enige schade, inclusief directe, indirecte, incidentele schade, gevolgschade, winstderving of speciale schade, zelfs indien Dell of haar leveranciers zijn gewezen op de mogelijkheid van dergelijke schade. In bepaalde Amerikaanse staten is uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toegestaan, waardoor de voornoemde beperking mogelijk niet van toepassing is.
Affected Products
PowerEdge, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.63.60.61
, iDRAC7/8 with Lifecycle Controller Version 2.63.60.62, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05
...
Article Properties
Article Number: 000177059
Article Type: Solution
Last Modified: 05 May 2026
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.