Respuesta de Dell EMC a vulnerabilidades y exposiciones comunes: CVE-2019-9506
Summary: Respuesta de Dell EMC a vulnerabilidades y exposiciones comunes: CVE-2019-9506
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
[13 de agosto de 2019]
VISIÓN GENERAL
La siguiente es la respuesta de Dell EMC a CVE-2019-9506.
RESUMEN TÉCNICO
El protocolo de negociación de claves de cifrado Bluetooth BR/EDR es vulnerable a la inyección de paquetes que podría permitir que un usuario no autenticado disminuya el tamaño de la entropía de la clave de cifrado, lo que podría causar la divulgación de información o la escalación de privilegios a través del acceso adyacente. Actualmente no hay conocimiento de que se esté explotando.
Para obtener más información sobre cualquiera de las vulnerabilidades y exposiciones comunes (CVE) que se mencionan aquí, consulte la Base de datos nacional de vulnerabilidades (NVD) en http://nvd.nist.gov/home.cfm. Para buscar una CVE en particular, utilice la utilidad de búsqueda de la base de datos en http://web.nvd.nist.gov/view/vuln/search.
Respuesta de Dell
EMCLa CVE anterior no se aplica a la opción "iDRAC Quick Sync 2" debido a su diseño y uso previsto. La solución iDRAC Quick Sync 2 utiliza Bluetooth de baja energía (BLE) y desactiva las conexiones clásicas de Bluetooth. CVE-2019-9506 es específico para la conexión Bluetooth BR/EDR. Quick Sync 2 solo permite conexiones específicas BLE. Además, Quick Sync 2 no utiliza ninguno de los mecanismos de seguridad estándar definidos en las especificaciones de Bluetooth. La solución de Dell EMC utiliza el método de emparejamiento "Solo funciona" (sin autenticación). Toda la seguridad (autenticación y cifrado) se realiza en el nivel de la capa de aplicación mediante un protocolo de propiedad de Dell.
En la siguiente tabla, se muestran las diversas versiones de firmware de iDRAC por generación de servidor y la respuesta de Dell EMC.
Prácticas recomendadas de Dell EMC con respecto a iDRAC
Además de mantener actualizado el firmware de iDRAC y deshabilitar los protocolos inferiores en el navegador, Dell EMC también recomienda lo siguiente:
Dell recomienda que todos los usuarios determinen la aplicabilidad de esta información a sus situaciones individuales y tomen las medidas adecuadas. La información estipulada en este documento se proporciona “tal cual” sin garantías de ningún tipo. Dell renuncia a todas las garantías, expresas o implícitas, incluidas las garantías de comerciabilidad e idoneidad para un propósito, título o no incumplimiento en particular. En ningún caso Dell ni sus proveedores serán responsables de daños, incluidos daños directos, indirectos, casuales y consecuentes, ni pérdida de ganancias comerciales o daños especiales, incluso si a Dell o sus proveedores se les advirtió acerca de la posibilidad de que tales daños ocurran. Algunos estados no permiten la exclusión o limitación de responsabilidad por daños resultantes o accidentales, por lo que la limitación anterior puede no ser aplicable.
VISIÓN GENERAL
La siguiente es la respuesta de Dell EMC a CVE-2019-9506.
RESUMEN TÉCNICO
El protocolo de negociación de claves de cifrado Bluetooth BR/EDR es vulnerable a la inyección de paquetes que podría permitir que un usuario no autenticado disminuya el tamaño de la entropía de la clave de cifrado, lo que podría causar la divulgación de información o la escalación de privilegios a través del acceso adyacente. Actualmente no hay conocimiento de que se esté explotando.
Para obtener más información sobre cualquiera de las vulnerabilidades y exposiciones comunes (CVE) que se mencionan aquí, consulte la Base de datos nacional de vulnerabilidades (NVD) en http://nvd.nist.gov/home.cfm. Para buscar una CVE en particular, utilice la utilidad de búsqueda de la base de datos en http://web.nvd.nist.gov/view/vuln/search.
Respuesta de Dell
EMCLa CVE anterior no se aplica a la opción "iDRAC Quick Sync 2" debido a su diseño y uso previsto. La solución iDRAC Quick Sync 2 utiliza Bluetooth de baja energía (BLE) y desactiva las conexiones clásicas de Bluetooth. CVE-2019-9506 es específico para la conexión Bluetooth BR/EDR. Quick Sync 2 solo permite conexiones específicas BLE. Además, Quick Sync 2 no utiliza ninguno de los mecanismos de seguridad estándar definidos en las especificaciones de Bluetooth. La solución de Dell EMC utiliza el método de emparejamiento "Solo funciona" (sin autenticación). Toda la seguridad (autenticación y cifrado) se realiza en el nivel de la capa de aplicación mediante un protocolo de propiedad de Dell.
En la siguiente tabla, se muestran las diversas versiones de firmware de iDRAC por generación de servidor y la respuesta de Dell EMC.
|
iDRAC |
Versión de firmware de iDRAC |
Fecha de lanzamiento objetivo |
Respuesta de Dell EMC |
|
iDRAC9 |
3.00.00.00 o posterior |
N/D |
No afectado (solo utiliza BLE) |
|
iDRAC8 |
Cualquiera |
N/D |
No utiliza Bluetooth |
|
iDRAC7 |
Cualquiera |
N/D |
No utiliza Bluetooth |
|
iDRAC6 |
Cualquiera |
N/D |
No utiliza Bluetooth |
Prácticas recomendadas de Dell EMC con respecto a iDRAC
Además de mantener actualizado el firmware de iDRAC y deshabilitar los protocolos inferiores en el navegador, Dell EMC también recomienda lo siguiente:
- Las iDRAC no están diseñadas ni destinadas a ser colocadas ni conectadas a Internet; Están diseñados para estar en una red de administración independiente. Colocar o conectar iDRAC directamente a Internet podría exponer el sistema conectado a riesgos de seguridad y otros riesgos de los cuales Dell EMC no es responsable.
- Además de ubicar las iDRAC en una subred de administración separada, los usuarios deben aislar la subred de administración/vLAN con tecnologías como firewalls y limitar el acceso a la subred/vLAN a los administradores de servidor autorizados.
Dell recomienda que todos los usuarios determinen la aplicabilidad de esta información a sus situaciones individuales y tomen las medidas adecuadas. La información estipulada en este documento se proporciona “tal cual” sin garantías de ningún tipo. Dell renuncia a todas las garantías, expresas o implícitas, incluidas las garantías de comerciabilidad e idoneidad para un propósito, título o no incumplimiento en particular. En ningún caso Dell ni sus proveedores serán responsables de daños, incluidos daños directos, indirectos, casuales y consecuentes, ni pérdida de ganancias comerciales o daños especiales, incluso si a Dell o sus proveedores se les advirtió acerca de la posibilidad de que tales daños ocurran. Algunos estados no permiten la exclusión o limitación de responsabilidad por daños resultantes o accidentales, por lo que la limitación anterior puede no ser aplicable.
Affected Products
PowerEdge, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.63.60.61
, iDRAC7/8 with Lifecycle Controller Version 2.63.60.62, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05
...
Article Properties
Article Number: 000177059
Article Type: Solution
Last Modified: 05 May 2026
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.