Risposta di Dell EMC alle vulnerabilità e alle esposizioni comuni - CVE-2019-9506

Summary: Risposta di Dell EMC alle vulnerabilità e alle esposizioni comuni - CVE-2019-9506

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

[13 Agosto 2019]
PANORAMICA

Di seguito è riportata la risposta di Dell EMC a CVE-2019-9506.

SINTESI TECNICA

Il protocollo di negoziazione della chiave di crittografia Bluetooth BR/EDR è vulnerabile all'aggiunta di pacchetti che potrebbe consentire a un utente non autenticato di ridurre le dimensioni dell'entropia della chiave di crittografia, causando potenzialmente la divulgazione di informazioni e/o l'escalation dei privilegi tramite l'accesso adiacente. Al momento non si sa che questo venga sfruttato.

Per ulteriori informazioni sulle vulnerabilità ed esposizioni comuni (CVE) menzionate in questa sezione, consultare il National Vulnerability Database (NVD) all'indirizzo http://nvd.nist.gov/home.cfm. Per cercare un CVE specifico, utilizzare l'utilità di ricerca del database in http://web.nvd.nist.gov/view/vuln/search.

Risposta di

Dell EMCIl CVE di cui sopra non è applicabile all'opzione "iDRAC Quick Sync 2" data la sua progettazione e l'uso previsto.  La soluzione iDRAC Quick Sync 2 utilizza BLE (Bluetooth Low Energy) e disabilita le connessioni Bluetooth classiche.  CVE-2019-9506 è specifico per la connessione Bluetooth BR/EDR.  Quick Sync 2 consente solo connessioni specifiche BLE.   Inoltre, Quick Sync 2 non utilizza nessuno dei meccanismi di sicurezza standard definiti nella specifica Bluetooth.   La soluzione Dell EMC utilizza il metodo di associazione "Just Works" (senza autenticazione).  Tutte le attività di sicurezza (autenticazione e crittografia) vengono eseguite a livello di applicazione utilizzando un protocollo proprietario di Dell.

La tabella seguente mostra le varie versioni del firmware iDRAC per generazione di server e la risposta Dell EMC.  

 

iDRAC

Versione firmware di iDRAC

Data di rilascio di destinazione

Risposta di Dell EMC

iDRAC9

3.00.00.00 o release successiva

N/D

Non interessato (utilizza solo BLE)

iDRAC8 

Qualsiasi

N/D

Non utilizza il Bluetooth

iDRAC7

Qualsiasi

N/D

Non utilizza il Bluetooth

iDRAC6

Qualsiasi

N/D

Non utilizza il Bluetooth


Best practice Dell EMC relative a iDRAC

Oltre a mantenere aggiornato il firmware iDRAC e disabilitare i protocolli inferiori nel browser, Dell EMC consiglia anche quanto segue:
  • iDRAC non è progettato né destinato alla pubblicazione o connessione a Internet, ma a una rete di gestione separata.  La pubblicazione o la connessione diretta di iDRAC a Internet potrebbe esporre il sistema connesso a rischi legati alla sicurezza e di altro tipo per i quali Dell EMC non è responsabile.   
  • Oltre a posizionare iDRAC in una sottorete di gestione separata, gli utenti dovrebbero isolare la sottorete di gestione/vLAN con tecnologie come i firewall e limitarne l'accesso agli amministratori del server autorizzati.
Informazioni legali:

Dell consiglia a tutti gli utenti di determinare l'applicabilità di queste informazioni alle proprie situazioni individuali e di intraprendere le azioni appropriate. Le informazioni qui illustrate sono fornite "così come sono", senza esprimere alcuna garanzia in merito. Dell declina tutte le garanzie espresse o implicite, comprese eventuali garanzie di commerciabilità, idoneità per finalità particolari, titolo e non violazione. In nessuna circostanza, Dell o i suoi fornitori saranno ritenuti responsabili per danni di qualsivoglia natura, inclusi danni diretti, indiretti, accidentali, consequenziali, perdita di utili o danni speciali, anche qualora Dell o i suoi fornitori siano stati informati della possibilità di tali danni. In alcune giurisdizioni e paesi l'esclusione o la limitazione della responsabilità per danni consequenziali o accidentali non è ammessa, pertanto le esclusioni di responsabilità e le limitazioni precedenti non sono applicabili.



Affected Products

PowerEdge, iDRAC7 with Lifecycle Controller Version 2.13.13.12, iDRAC7 with Lifecycle Controller Version 2.15.10.10, iDRAC7/8 with Lifecycle Controller Version 2.52.52.52, iDRAC7/8 with Lifecycle Controller Version 2.63.60.61 , iDRAC7/8 with Lifecycle Controller Version 2.63.60.62, iDRAC7 Version 1.65.65, iDRAC7 Version 1.66.65, iDRAC8 with Lifecycle Controller Version 2.12.12.12, iDRAC8 with Lifecycle Controller Version 2.14.14.12, iDRAC8 with Lifecycle Controller Version 2.17.17.13, iDRAC8 with Lifecycle Controller Version 2.04.02.01, iDRAC8 with Lifecycle Controller Version 2.05.05.05 ...
Article Properties
Article Number: 000177059
Article Type: Solution
Last Modified: 05 May 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.