Уразливість DNS і DHCP з Wyse ThinOS 8.6
Summary: Дізнайтеся про найкращі методи запобігання вразливості Wyse ThinOS 8.6 за допомогою DNS і DHCP.
Symptoms
Wyse ThinOS 8.6 може зіткнутися з вразливістю DNS і DHCP.
Операційні системи, яких це стосується:
- Технологія ThinOS 8.6
Повідомлялося про потенційну вразливість, пов'язану з компрометацією клієнтів ThinOS 8.6 через зміну параметрів DHCP. Це може дозволити отримувати конфігурації та сертифікати клієнтів із сервера шахрайського керування або перенаправляти комунікації VDI до середовища шахрайського сервера VDI. Це не дозволяє виконувати шкідливий код на клієнті Wyse ThinOS, а також не дозволяє змінювати операційну систему клієнта ThinOS або партнерські компоненти. Клієнти ThinOS 8.6, які належним чином захищені під час початкового процесу налаштування з сервера керування, не повинні стикатися з цією проблемою. Крім того, ця вразливість може бути використана для компрометації інших кінцевих пристроїв (Dell або інших) під управлінням операційних систем Linux і Windows.
Зв'язок між VDI та середовищем керування (сервером) із використанням захищених з'єднань https (SSL) із перевіркою сертифіката не порушується. Зміна сертифіката клієнта сама по собі призводить до збоїв SSL під час спроб підключення SSL до серверів клієнтів, що вимагає перевірки сертифіката під час процесу підключення SSL. Цей експлойт дозволяє скомпрометувати зв'язок лише шляхом перенаправлення його на шахрайські VDI або сервери керування під контролем особи, яка намагається здійснити експлойт.
Ця проблема може виникнути, якщо:
- Шахрайський DNS або DHCP-сервер має неправильну URL-адресу Wyse Management Suite або файлового сервера, налаштовану в параметрах конфігурації.
- При першому завантаженні тонкі клієнти виявляють шахрайські URL-адреси Wyse Management Suite або файлового сервера для отримання конфігурацій.
- Шахрайський файловий сервер або сервер Wyse Management Suite надає маніпулятивні конфігурації та сертифікати клієнта. Крім того, він може перенаправляти на шахрайські серверні середовища VDI.
Cause
У чому першопричина?
Незахищені протоколи DNS і DHCP.
Який вплив?
Клієнти ThinOS 8.6, які були скомпрометовані через зв'язок із шахрайським Wyse Management Suite або файловим сервером, можуть:
- Зчитування неочікуваних конфігурацій і сертифікатів.
- Вказуйте на неочікувані середовища сервера VDI.
Однак цей вплив не дозволяє запустити шкідливий код усередині тонкого клієнта ThinOS 8.6.
Resolution
Як можна пом'якшити цю вразливість?
Починаючи зі збірки ThinOS 8.6_710 і новіших, наступні INI виявлення тонкого клієнта відключаються після отримання початкової конфігурації від Wyse Management Suite. Це поведінка за замовчуванням, якщо вона явно не увімкнена користувачем в INI.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
Це вимикає DNSFileServerDiscover і не зв'язується з зарезервованим FTP-сервером після отримання початкових конфігурацій.
WMSEnable=Yes Discover=No
Це вимикає виявлення сервера керування в записах DNS. Тонкий клієнт ігнорує будь-які зміни URL-адрес сервера керування в DNS-записах після отримання початкових конфігурацій.
DHCPOptionsRemap=yes Discover=No
Це вимикає виявлення файлового сервера або сервера керування в параметрах DHCP. Будь-які зміни URL-адрес файлового сервера або сервера керування в параметрах DHCP будуть проігноровані після отримання початкових конфігурацій.
Рекомендації щодо безпечного підключення
Користувачам ThinOS 8.6 рекомендується дотримуватися наступних практичних порад ThinOS 8.6 для запобігання цій потенційній вразливості:
- Переконайтеся, що всі VDI та сервери керування клієнтів використовують зв'язок https (SSL), який забезпечує сувору перевірку сертифіката.
- Переконайтеся, що сервер керування (з якого ThinOS отримує конфігурації пристроїв) забезпечує обов'язкову перевірку сертифіката ThinOS під час підключення до серверів керування та серверів VDI. Для цього встановіть для параметра INI (WMS Advanced) значення
SecurityPolicy=Fullпісля отримання початкових конфігурацій від Wyse Management Suite.