Уязвимость DNS и DHCP, связанная с Wyse ThinOS 8.6
Summary: Узнайте о передовых подходах к предотвращению уязвимости Wyse ThinOS 8.6 с помощью DNS и DHCP.
Symptoms
Wyse ThinOS 8.6 может иметь уязвимость DNS и DHCP.
Затронутые операционные системы:
- ThinOS 8.6
Сообщалось о потенциальной уязвимости, связанной с тем, что клиенты ThinOS 8.6 были взломаны путем изменения параметров DHCP. Это может позволить получать клиентские конфигурации и сертификаты от неавторизованного сервера управления или перенаправлять связи VDI в несанкционированную среду сервера VDI. Это не позволит выполнить вредоносный код в клиенте Wyse ThinOS, а также не позволит вносить изменения в операционную систему клиента ThinOS или компоненты партнера. Клиенты ThinOS 8.6, которые надлежащим образом защищены во время начальной настройки с сервера управления, не должны сталкиваться с этой проблемой. Кроме того, эта уязвимость может использоваться для взлома других конечных устройств (Dell или других) под управлением ОС Linux и Windows.
Обмен данными среды VDI и среды управления (сервера) заказчика с использованием безопасных подключений по протоколу https (SSL) с проверкой сертификата не нарушается. Изменение одного сертификата клиента приводит к сбою SSL при попытке подключения SSL к серверам клиента, обеспечивая проверку сертификата во время процесса подключения SSL. Этот эксплойт приводит только к взлому коммуникаций путем перенаправления их на несанкционированные VDI или серверы управления, которые находятся под управлением лица, использующего эксплойт.
Данная проблема может возникать в следующих случаях:
- Ложный сервер DNS или DHCP имеет ложный URL-адрес Wyse Management Suite или файлового сервера, настроенный в параметрах конфигурации.
- При первой загрузке тонкие клиенты обнаруживают ложные URL-адреса Wyse Management Suite или файлового сервера для получения конфигураций.
- После этого ложный файловый сервер или сервер Wyse Management Suite предоставляет ложные конфигурации и клиентские сертификаты. Кроме того, он может перенаправлять на среды ложных серверов VDI.
Cause
Какова корневая причина?
Незащищенные протоколы DNS и DHCP.
Как это повлияет?
Клиенты ThinOS 8.6, подвергшиеся атаке из-за связи с ложным набором Wyse Management Suite или файловым сервером, могут:
- Чтение непредусмотренных конфигураций и сертификатов.
- Укажите на неожиданные серверные среды VDI.
Однако это влияние не позволяет запускать вредоносный код в тонком клиенте ThinOS 8.6.
Resolution
Как избавиться от этой уязвимости?
В сборке ThinOS 8.6_710 и более поздних версиях после получения исходной конфигурации в Wyse Management Suite отключаются следующие INI конфигураций обнаружения тонких клиентов. Это поведение по умолчанию, если пользователь явным образом не включил это в INI.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
DNSFileServerDiscover при этом отключается и не входит в контакт с зарезервированным сервером FTP после получения начальных конфигураций.
WMSEnable=Yes Discover=No
Это отключает обнаружение сервера управления в записях DNS. Тонкий клиент игнорирует любые изменения URL-адресов сервера управления в записях DNS после получения начальных конфигураций.
DHCPOptionsRemap=yes Discover=No
Это отключает обнаружение файлового сервера или сервера управления в параметрах DHCP. Любые изменения URL-адресов файлового сервера или сервера управления в параметрах DHCP будут игнорироваться после получения начальных конфигураций.
Рекомендации по безопасному подключению
Пользователям ThinOS 8.6 рекомендуется следовать следующим передовым практикам ThinOS 8.6 для предотвращения потенциальной уязвимости.
- Убедитесь, что все клиентские VDI и серверы управления используют протокол HTTPS (SSL), который обеспечивает строгую проверку сертификатов.
- Убедитесь, что сервер управления (с которого ThinOS получает конфигурации устройств) обеспечивает проверку сертификата ThinOS при подключении к серверам управления и серверам VDI. Для этого установите в настройках INI (WMS Advanced) значение
SecurityPolicy=Fullпосле получения исходных конфигураций из Wyse Management Suite.