Уязвимость DNS и DHCP, связанная с Wyse ThinOS 8.6

Summary: Узнайте о передовых подходах к предотвращению уязвимости Wyse ThinOS 8.6 с помощью DNS и DHCP.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Wyse ThinOS 8.6 может иметь уязвимость DNS и DHCP.


Затронутые операционные системы:

  • ThinOS 8.6

Сообщалось о потенциальной уязвимости, связанной с тем, что клиенты ThinOS 8.6 были взломаны путем изменения параметров DHCP. Это может позволить получать клиентские конфигурации и сертификаты от неавторизованного сервера управления или перенаправлять связи VDI в несанкционированную среду сервера VDI. Это не позволит выполнить вредоносный код в клиенте Wyse ThinOS, а также не позволит вносить изменения в операционную систему клиента ThinOS или компоненты партнера. Клиенты ThinOS 8.6, которые надлежащим образом защищены во время начальной настройки с сервера управления, не должны сталкиваться с этой проблемой. Кроме того, эта уязвимость может использоваться для взлома других конечных устройств (Dell или других) под управлением ОС Linux и Windows.

Обмен данными среды VDI и среды управления (сервера) заказчика с использованием безопасных подключений по протоколу https (SSL) с проверкой сертификата не нарушается. Изменение одного сертификата клиента приводит к сбою SSL при попытке подключения SSL к серверам клиента, обеспечивая проверку сертификата во время процесса подключения SSL. Этот эксплойт приводит только к взлому коммуникаций путем перенаправления их на несанкционированные VDI или серверы управления, которые находятся под управлением лица, использующего эксплойт.

Данная проблема может возникать в следующих случаях:

  1. Ложный сервер DNS или DHCP имеет ложный URL-адрес Wyse Management Suite или файлового сервера, настроенный в параметрах конфигурации.
  2. При первой загрузке тонкие клиенты обнаруживают ложные URL-адреса Wyse Management Suite или файлового сервера для получения конфигураций.
  3. После этого ложный файловый сервер или сервер Wyse Management Suite предоставляет ложные конфигурации и клиентские сертификаты. Кроме того, он может перенаправлять на среды ложных серверов VDI.

Cause

Какова корневая причина?

Незащищенные протоколы DNS и DHCP.

Как это повлияет?

Клиенты ThinOS 8.6, подвергшиеся атаке из-за связи с ложным набором Wyse Management Suite или файловым сервером, могут:

  • Чтение непредусмотренных конфигураций и сертификатов.
  • Укажите на неожиданные серверные среды VDI.

Однако это влияние не позволяет запускать вредоносный код в тонком клиенте ThinOS 8.6.

Resolution

Как избавиться от этой уязвимости?

В сборке ThinOS 8.6_710 и более поздних версиях после получения исходной конфигурации в Wyse Management Suite отключаются следующие INI конфигураций обнаружения тонких клиентов. Это поведение по умолчанию, если пользователь явным образом не включил это в INI.

SecurityPolicy=Full/warning/low DNSFileServerDiscover=No

DNSFileServerDiscover при этом отключается и не входит в контакт с зарезервированным сервером FTP после получения начальных конфигураций.

WMSEnable=Yes Discover=No

Это отключает обнаружение сервера управления в записях DNS. Тонкий клиент игнорирует любые изменения URL-адресов сервера управления в записях DNS после получения начальных конфигураций.

DHCPOptionsRemap=yes Discover=No

Это отключает обнаружение файлового сервера или сервера управления в параметрах DHCP. Любые изменения URL-адресов файлового сервера или сервера управления в параметрах DHCP будут игнорироваться после получения начальных конфигураций.

Рекомендации по безопасному подключению

Пользователям ThinOS 8.6 рекомендуется следовать следующим передовым практикам ThinOS 8.6 для предотвращения потенциальной уязвимости.

  • Убедитесь, что все клиентские VDI и серверы управления используют протокол HTTPS (SSL), который обеспечивает строгую проверку сертификатов.
  • Убедитесь, что сервер управления (с которого ThinOS получает конфигурации устройств) обеспечивает проверку сертификата ThinOS при подключении к серверам управления и серверам VDI. Для этого установите в настройках INI (WMS Advanced) значение SecurityPolicy=Full после получения исходных конфигураций из Wyse Management Suite.

Affected Products

Dell ThinOS
Article Properties
Article Number: 000191164
Article Type: Solution
Last Modified: 22 Aug 2025
Version:  7
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.