Reakce společnosti Dell EMC na běžné chyby zabezpečení a zranitelná místa – CVE-2019-9506
Summary: Reakce společnosti Dell EMC na běžné chyby zabezpečení a zranitelná místa – CVE-2019-9506
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
[13. srpen 2019]
PŘEHLED
Níže je uvedena odpověď společnosti Dell EMC na CVE-2019-9506.
TECHNICKÉ SHRNUTÍ
Protokol vyjednávání šifrovacího klíče Bluetooth BR/EDR je zranitelný vůči vkládání paketů, které by mohlo neověřenému uživateli umožnit zmenšit velikost entropie šifrovacího klíče, což může způsobit zpřístupnění informací a/nebo eskalaci oprávnění prostřednictvím sousedního přístupu. V současné době nejsou žádné informace o tom, že by to bylo zneužíváno.
Další informace o všech zde uvedených běžných zranitelnostech a zranitelných místech (CVE) naleznete v Národní databázi zranitelností (NVD) na adrese http://nvd.nist.gov/home.cfm. Chcete-li vyhledat konkrétní CVE, použijte vyhledávací nástroj databáze na adrese http://web.nvd.nist.gov/view/vuln/search.
Odezva
společnosti Dell EMCVýše uvedené informace CVE se vzhledem ke svému designu a zamýšlenému použití nevztahují na možnost "iDRAC Quick Sync 2". Řešení iDRAC Quick Sync 2 využívá funkci Bluetooth Low Energy (BLE) a deaktivuje klasická připojení Bluetooth. CVE-2019-9506 je specifické pro připojení Bluetooth BR/EDR. Quick Sync 2 umožňuje připojení pouze specifická pro BLE. Quick Sync 2 také nepoužívá žádný ze standardních bezpečnostních mechanismů definovaných ve specifikaci Bluetooth. Řešení Dell EMC používá metodu párování "Just Works" (bez ověření). Veškeré zabezpečení (ověřování a šifrování) se provádí na úrovni aplikační vrstvy pomocí proprietárního protokolu společnosti Dell.
V následující tabulce jsou uvedeny různé verze firmwaru řadiče iDRAC podle generace serveru a odezvy společnosti Dell EMC.
Nejlepší postupy společnosti Dell EMC týkající se řadiče iDRAC
Kromě udržování aktuálního firmwaru řadiče iDRAC a zakázání nižších protokolů v prohlížeči společnost Dell EMC také radí následující:
Společnost Dell doporučuje všem uživatelům, aby zvážili použitelnost těchto informací ve své individuální situaci a podnikli příslušné kroky. Informace uvedené zde jsou poskytovány „tak, jak jsou“, bez záruky jakéhokoli druhu. Společnost Dell se zříká veškerých záruk, ať výslovných nebo předpokládaných, včetně záruk prodejnosti, vhodnosti pro určitý účel, vlastnického nároku a neporušení práv. Společnost Dell ani její dodavatelé neponesou v žádném případě odpovědnost za naprosto jakékoli škody včetně přímých, nepřímých, neúmyslných či následných škod, ztráty podnikových zisků nebo zvláštních škod, i pokud byli společnost Dell nebo její dodavatelé na možnost vzniku takových škod upozorněni. Některé státy nepovolují vyloučení či omezení odpovědnosti u následných nebo neúmyslných škod, výše uvedená omezení tedy nemusí být vždy platná.
PŘEHLED
Níže je uvedena odpověď společnosti Dell EMC na CVE-2019-9506.
TECHNICKÉ SHRNUTÍ
Protokol vyjednávání šifrovacího klíče Bluetooth BR/EDR je zranitelný vůči vkládání paketů, které by mohlo neověřenému uživateli umožnit zmenšit velikost entropie šifrovacího klíče, což může způsobit zpřístupnění informací a/nebo eskalaci oprávnění prostřednictvím sousedního přístupu. V současné době nejsou žádné informace o tom, že by to bylo zneužíváno.
Další informace o všech zde uvedených běžných zranitelnostech a zranitelných místech (CVE) naleznete v Národní databázi zranitelností (NVD) na adrese http://nvd.nist.gov/home.cfm. Chcete-li vyhledat konkrétní CVE, použijte vyhledávací nástroj databáze na adrese http://web.nvd.nist.gov/view/vuln/search.
Odezva
společnosti Dell EMCVýše uvedené informace CVE se vzhledem ke svému designu a zamýšlenému použití nevztahují na možnost "iDRAC Quick Sync 2". Řešení iDRAC Quick Sync 2 využívá funkci Bluetooth Low Energy (BLE) a deaktivuje klasická připojení Bluetooth. CVE-2019-9506 je specifické pro připojení Bluetooth BR/EDR. Quick Sync 2 umožňuje připojení pouze specifická pro BLE. Quick Sync 2 také nepoužívá žádný ze standardních bezpečnostních mechanismů definovaných ve specifikaci Bluetooth. Řešení Dell EMC používá metodu párování "Just Works" (bez ověření). Veškeré zabezpečení (ověřování a šifrování) se provádí na úrovni aplikační vrstvy pomocí proprietárního protokolu společnosti Dell.
V následující tabulce jsou uvedeny různé verze firmwaru řadiče iDRAC podle generace serveru a odezvy společnosti Dell EMC.
|
iDRAC |
Verze firmwaru řadiče iDRAC |
Cílové datum vydání |
Odezva společnosti Dell EMC |
|
iDRAC9 |
3.00.00.00 nebo vyšší |
Není k dispozici |
Not Affected (používá pouze BLE) |
|
iDRAC8 |
Jakékoli |
Není k dispozici |
Nepoužívá Bluetooth |
|
iDRAC7 |
Jakékoli |
Není k dispozici |
Nepoužívá Bluetooth |
|
iDRAC6 |
Jakékoli |
Není k dispozici |
Nepoužívá Bluetooth |
Nejlepší postupy společnosti Dell EMC týkající se řadiče iDRAC
Kromě udržování aktuálního firmwaru řadiče iDRAC a zakázání nižších protokolů v prohlížeči společnost Dell EMC také radí následující:
- Řadiče iDRAC nejsou určeny k umisťování nebo připojování k internetu, jsou určeny k používání v oddělené síti pro správu. V důsledku přímého umístění nebo připojení řadiče iDRAC k internetu může dojít k vystavení připojeného systému bezpečnostním nebo jiným rizikům, za které společnost Dell EMC neodpovídá.
- Kromě umístění řadičů iDRAC do samostatné sítě pro správu by uživatelé měli také izolovat podsíť pro správu / síť vLAN pomocí technologií jako jsou brány firewally a omezit přístup k podsíti / síti vLAN pouze pro oprávněné správce serveru.
Společnost Dell doporučuje všem uživatelům, aby zvážili použitelnost těchto informací ve své individuální situaci a podnikli příslušné kroky. Informace uvedené zde jsou poskytovány „tak, jak jsou“, bez záruky jakéhokoli druhu. Společnost Dell se zříká veškerých záruk, ať výslovných nebo předpokládaných, včetně záruk prodejnosti, vhodnosti pro určitý účel, vlastnického nároku a neporušení práv. Společnost Dell ani její dodavatelé neponesou v žádném případě odpovědnost za naprosto jakékoli škody včetně přímých, nepřímých, neúmyslných či následných škod, ztráty podnikových zisků nebo zvláštních škod, i pokud byli společnost Dell nebo její dodavatelé na možnost vzniku takových škod upozorněni. Některé státy nepovolují vyloučení či omezení odpovědnosti u následných nebo neúmyslných škod, výše uvedená omezení tedy nemusí být vždy platná.
Affected Products
PowerEdge, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.63.60.61
, iDRAC7/8 with Lifecycle Controller Version 2.63.60.62, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05
...
Article Properties
Article Number: 000177059
Article Type: Solution
Last Modified: 05 May 2026
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.