Chyba zabezpečení protokolu DNS a DHCP v systému Wyse ThinOS 8.6

Summary: Získejte nejlepší postupy, jak zabránit ohrožení zabezpečení systému Wyse ThinOS 8.6 pomocí DNS a DHCP.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

V systému Wyse ThinOS 8.6 může dojít k chybě zabezpečení protokolů DNS a DHCP.


Dotčené operační systémy:

  • ThinOS 8.6

Byla nahlášena potenciální chyba zabezpečení týkající se ohrožení klientů ThinOS 8.6 prostřednictvím změny možností DHCP. To může umožnit příjem klientských konfigurací a certifikátů z podvodného serveru pro správu nebo přesměrovat komunikaci VDI do prostředí podvodného serveru VDI. Toto neumožňuje spuštění škodlivého kódu v klientovi Wyse ThinOS ani změnu operačního systému klienta ThinOS nebo komponent partnera. Klienti ThinOS 8.6, kteří jsou během procesu počáteční konfigurace ze serveru pro správu řádně zabezpečeni, by na tento problém neměli narazit. Kromě toho lze tuto chybu zabezpečení použít k ohrožení dalších koncových zařízení (značky Dell či jiných) s operačními systémy Linux a Windows.

Komunikace v prostředí VDI a serveru pro správu zákazníka pomocí zabezpečených připojení https (SSL) s kontrolou certifikátu nejsou ohroženy. Samotná změna certifikátu klienta způsobí selhání protokolu SSL při pokusu o připojení SSL k serverům zákazníka, které během procesu připojení SSL vynucují ověření certifikátu. Zneužití této chyby umožňuje ohrozit komunikaci tím, že ji přesměruje na neověřený server VDI nebo server pro správu, který má pod kontrolou útočník.

K tomuto problému může dojít v následujících případech:

  1. Neověřený server DNS nebo DHCP má v možnostech konfigurace nastavenou falešnou adresu URL sady Wyse Management Suite nebo souborového serveru.
  2. Při prvním spuštění tencí klienti zjistí falešné adresy URL sady Wyse Management Suite nebo souborového serveru pro příjem konfigurací.
  3. Falešný souborový server nebo server Wyse Management Suite pak poskytuje manipulativní konfigurace a klientské certifikáty. Případně může přesměrovat obsah do neověřených serverových prostředí VDI.

Cause

Jaká je základní příčina?

Nezabezpečené protokoly DNS a DHCP.

Jak to ovlivní uživatele?

Klienti se systémem ThinOS 8.6, kteří jsou ohrožení z důvodu komunikace s neautorizovaným souborovým serverem nebo sadou Wyse Management Suite, mohou:

  • Přečtěte si neočekávané konfigurace a certifikáty.
  • Ukažte na neočekávaná prostředí serveru VDI.

Tento problém však neumožňuje spuštění škodlivého kódu uvnitř tenkého klienta se systémem ThinOS 8.6.

Resolution

Jak byl zmírněn dopad této chyby zabezpečení?

V sestavení 8.6_710 systému ThinOS a novějších se po přijetí počáteční konfigurace ze sady Wyse Management Suite zakážou následující soubory INI konfigurace zjišťování tenkých klientů. Jedná se o výchozí chování, pokud jej uživatel v souboru INI explicitně nepovolí.

SecurityPolicy=Full/warning/low DNSFileServerDiscover=No

Tím se zakáže funkce DNSFileServerDiscover a po přijetí počátečních konfigurací nebude kontaktován vyhrazený server FTP.

WMSEnable=Yes Discover=No

Tím se zakáže zjišťování serveru pro správu ze záznamů DNS. Tenký klient ignoruje veškeré změny adres URL serveru pro správu v záznamech DNS po přijetí počátečních konfigurací.

DHCPOptionsRemap=yes Discover=No

Tím se v možnostech DHCP zakáže zjišťování souborového serveru nebo serveru pro správu. Po přijetí počátečních konfigurací budou v možnostech DHCP ignorovány veškeré změny adres URL souborového serveru nebo serveru pro správu.

Doporučení pro bezpečné připojení

Zákazníkům se systémem ThinOS 8.6 doporučujeme dodržovat následující vzorové postupy systému ThinOS 8.6, které zabrání této potenciální chybě zabezpečení:

  • Zajistěte, aby všechny zákaznické servery VDI a servery pro správu používaly komunikace https (SSL), které vynucují přísné ověření certifikátu.
  • Zkontrolujte, zda server pro správu (ze kterého systém ThinOS přijímá konfigurace zařízení) vynucuje ověřování certifikátů systému ThinOS při připojování k serverům pro správu a serverům VDI. Chcete-li to provést, nastavte nastavení INI (WMS Advanced) na SecurityPolicy=Full po přijetí počátečních konfigurací ze sady Wyse Management Suite.

Affected Products

Dell ThinOS
Article Properties
Article Number: 000191164
Article Type: Solution
Last Modified: 22 Aug 2025
Version:  7
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.