Risposta di Dell EMC alle vulnerabilità e alle esposizioni comuni - CVE-2019-9506
Summary: Risposta di Dell EMC alle vulnerabilità e alle esposizioni comuni - CVE-2019-9506
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
[13 Agosto 2019]
PANORAMICA
Di seguito è riportata la risposta di Dell EMC a CVE-2019-9506.
SINTESI TECNICA
Il protocollo di negoziazione della chiave di crittografia Bluetooth BR/EDR è vulnerabile all'aggiunta di pacchetti che potrebbe consentire a un utente non autenticato di ridurre le dimensioni dell'entropia della chiave di crittografia, causando potenzialmente la divulgazione di informazioni e/o l'escalation dei privilegi tramite l'accesso adiacente. Al momento non si sa che questo venga sfruttato.
Per ulteriori informazioni sulle vulnerabilità ed esposizioni comuni (CVE) menzionate in questa sezione, consultare il National Vulnerability Database (NVD) all'indirizzo http://nvd.nist.gov/home.cfm. Per cercare un CVE specifico, utilizzare l'utilità di ricerca del database in http://web.nvd.nist.gov/view/vuln/search.
Risposta di
Dell EMCIl CVE di cui sopra non è applicabile all'opzione "iDRAC Quick Sync 2" data la sua progettazione e l'uso previsto. La soluzione iDRAC Quick Sync 2 utilizza BLE (Bluetooth Low Energy) e disabilita le connessioni Bluetooth classiche. CVE-2019-9506 è specifico per la connessione Bluetooth BR/EDR. Quick Sync 2 consente solo connessioni specifiche BLE. Inoltre, Quick Sync 2 non utilizza nessuno dei meccanismi di sicurezza standard definiti nella specifica Bluetooth. La soluzione Dell EMC utilizza il metodo di associazione "Just Works" (senza autenticazione). Tutte le attività di sicurezza (autenticazione e crittografia) vengono eseguite a livello di applicazione utilizzando un protocollo proprietario di Dell.
La tabella seguente mostra le varie versioni del firmware iDRAC per generazione di server e la risposta Dell EMC.
Best practice Dell EMC relative a iDRAC
Oltre a mantenere aggiornato il firmware iDRAC e disabilitare i protocolli inferiori nel browser, Dell EMC consiglia anche quanto segue:
Dell consiglia a tutti gli utenti di determinare l'applicabilità di queste informazioni alle proprie situazioni individuali e di intraprendere le azioni appropriate. Le informazioni qui illustrate sono fornite "così come sono", senza esprimere alcuna garanzia in merito. Dell declina tutte le garanzie espresse o implicite, comprese eventuali garanzie di commerciabilità, idoneità per finalità particolari, titolo e non violazione. In nessuna circostanza, Dell o i suoi fornitori saranno ritenuti responsabili per danni di qualsivoglia natura, inclusi danni diretti, indiretti, accidentali, consequenziali, perdita di utili o danni speciali, anche qualora Dell o i suoi fornitori siano stati informati della possibilità di tali danni. In alcune giurisdizioni e paesi l'esclusione o la limitazione della responsabilità per danni consequenziali o accidentali non è ammessa, pertanto le esclusioni di responsabilità e le limitazioni precedenti non sono applicabili.
PANORAMICA
Di seguito è riportata la risposta di Dell EMC a CVE-2019-9506.
SINTESI TECNICA
Il protocollo di negoziazione della chiave di crittografia Bluetooth BR/EDR è vulnerabile all'aggiunta di pacchetti che potrebbe consentire a un utente non autenticato di ridurre le dimensioni dell'entropia della chiave di crittografia, causando potenzialmente la divulgazione di informazioni e/o l'escalation dei privilegi tramite l'accesso adiacente. Al momento non si sa che questo venga sfruttato.
Per ulteriori informazioni sulle vulnerabilità ed esposizioni comuni (CVE) menzionate in questa sezione, consultare il National Vulnerability Database (NVD) all'indirizzo http://nvd.nist.gov/home.cfm. Per cercare un CVE specifico, utilizzare l'utilità di ricerca del database in http://web.nvd.nist.gov/view/vuln/search.
Risposta di
Dell EMCIl CVE di cui sopra non è applicabile all'opzione "iDRAC Quick Sync 2" data la sua progettazione e l'uso previsto. La soluzione iDRAC Quick Sync 2 utilizza BLE (Bluetooth Low Energy) e disabilita le connessioni Bluetooth classiche. CVE-2019-9506 è specifico per la connessione Bluetooth BR/EDR. Quick Sync 2 consente solo connessioni specifiche BLE. Inoltre, Quick Sync 2 non utilizza nessuno dei meccanismi di sicurezza standard definiti nella specifica Bluetooth. La soluzione Dell EMC utilizza il metodo di associazione "Just Works" (senza autenticazione). Tutte le attività di sicurezza (autenticazione e crittografia) vengono eseguite a livello di applicazione utilizzando un protocollo proprietario di Dell.
La tabella seguente mostra le varie versioni del firmware iDRAC per generazione di server e la risposta Dell EMC.
|
iDRAC |
Versione firmware di iDRAC |
Data di rilascio di destinazione |
Risposta di Dell EMC |
|
iDRAC9 |
3.00.00.00 o release successiva |
N/D |
Non interessato (utilizza solo BLE) |
|
iDRAC8 |
Qualsiasi |
N/D |
Non utilizza il Bluetooth |
|
iDRAC7 |
Qualsiasi |
N/D |
Non utilizza il Bluetooth |
|
iDRAC6 |
Qualsiasi |
N/D |
Non utilizza il Bluetooth |
Best practice Dell EMC relative a iDRAC
Oltre a mantenere aggiornato il firmware iDRAC e disabilitare i protocolli inferiori nel browser, Dell EMC consiglia anche quanto segue:
- iDRAC non è progettato né destinato alla pubblicazione o connessione a Internet, ma a una rete di gestione separata. La pubblicazione o la connessione diretta di iDRAC a Internet potrebbe esporre il sistema connesso a rischi legati alla sicurezza e di altro tipo per i quali Dell EMC non è responsabile.
- Oltre a posizionare iDRAC in una sottorete di gestione separata, gli utenti dovrebbero isolare la sottorete di gestione/vLAN con tecnologie come i firewall e limitarne l'accesso agli amministratori del server autorizzati.
Dell consiglia a tutti gli utenti di determinare l'applicabilità di queste informazioni alle proprie situazioni individuali e di intraprendere le azioni appropriate. Le informazioni qui illustrate sono fornite "così come sono", senza esprimere alcuna garanzia in merito. Dell declina tutte le garanzie espresse o implicite, comprese eventuali garanzie di commerciabilità, idoneità per finalità particolari, titolo e non violazione. In nessuna circostanza, Dell o i suoi fornitori saranno ritenuti responsabili per danni di qualsivoglia natura, inclusi danni diretti, indiretti, accidentali, consequenziali, perdita di utili o danni speciali, anche qualora Dell o i suoi fornitori siano stati informati della possibilità di tali danni. In alcune giurisdizioni e paesi l'esclusione o la limitazione della responsabilità per danni consequenziali o accidentali non è ammessa, pertanto le esclusioni di responsabilità e le limitazioni precedenti non sono applicabili.
Affected Products
PowerEdge, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.63.60.61
, iDRAC7/8 with Lifecycle Controller Version 2.63.60.62, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05
...
Article Properties
Article Number: 000177059
Article Type: Solution
Last Modified: 05 May 2026
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.