DNS- en DHCP-beveiligingslek met Wyse ThinOS 8.6
Summary: Meer informatie over de best practices om een Wyse ThinOS 8.6-kwetsbaarheid met DNS en DHCP te voorkomen.
Symptoms
Wyse ThinOS 8.6 kan een beveiligingslek ondervinden met DNS en DHCP.
Betreffende besturingssystemen:
- ThinOS 8.6
Er is een potentiële beveiligingslek gemeld met betrekking tot ThinOS 8.6-clients die worden aangetast door het wijzigen van DHCP-opties. Hierdoor kunnen clientconfiguraties en certificaten van een frauduleuze beheerserver worden ontvangen of kan VDI-communicatie worden omgeleid naar een malafide VDI-serveromgeving. Hierdoor kan geen schadelijke code worden uitgevoerd op de Wyse ThinOS-client, noch kunnen het ThinOS-clientbesturingssysteem of partnercomponenten worden gewijzigd. ThinOS 8.6-clients die goed zijn beveiligd tijdens het initiële configuratieproces van een beheerserver, zouden dit probleem niet mogen ondervinden. Bovendien kan dit beveiligingslek worden gebruikt om andere eindpuntapparaten (Dell of anderszins) met Linux- en Windows-besturingssystemen in gevaar te brengen.
De VDI- en beheeromgevingscommunicatie (server) van de klant met beveiligde https-verbindingen (SSL) met een certificaatcontrole worden niet aangetast. Het alleen wijzigen van het clientcertificaat leidt tot SSL-fouten bij het uitvoeren van SSL-verbindingen met servers van de klant waardoor certificaatvalidatie wordt afgedwongen tijdens het SSL-verbindingsproces. Deze aanval maakt het alleen mogelijk om communicatie te compromitteren door ze om te leiden naar kwaadaardige VDI- of beheerservers onder controle van de persoon die de aanval probeert uit te voeren.
Dit probleem kan zich voordoen in de volgende gevallen:
- Een kwaadaardige DNS- of DHCP-server heeft een kwaadaardige Wyse Management Suite of bestandsserver-URL geconfigureerd in de configuratieopties.
- Bij de eerste keer opstarten ontdekken thin clients de kwaadaardige Wyse Management Suite- of bestandsserver-URL's om configuraties te ontvangen.
- De kwaadaardige bestandsserver of Wyse Management Suite-server biedt vervolgens manipulatieve configuraties en clientcertificaten aan. Het kan ook worden omgeleid naar kwaadaardige VDI-serveromgevingen.
Cause
Wat is de hoofdoorzaak?
Onveilige DNS- en DHCP-protocollen.
Wat zijn de gevolgen?
ThinOS 8.6-clients die beschadigd raken door te communiceren met een kwaadaardige Wyse Management Suite of bestandsserver, zouden mogelijk:
- Lees onverwachte configuraties en certificaten.
- Wijs op onverwachte VDI-serveromgevingen.
Deze impact maakt het echter niet mogelijk om een schadelijke code uit te voeren in een ThinOS 8.6 thin client.
Resolution
Hoe wordt dit beveiligingslek beperkt?
Vanaf ThinOS build 8.6_710 en hoger worden de volgende configuratie-INI's voor thin client client-detectie uitgeschakeld na ontvangst van de initiële configuratie van de Wyse Management Suite. Dit is standaardgedrag tenzij een gebruiker dit expliciet heeft ingeschakeld in de INI.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
Hiermee wordt DNSFileServerDiscover uitgeschakeld en wordt er geen contact gemaakt met de gereserveerde FTP-server nadat de initiële configuraties zijn ontvangen.
WMSEnable=Yes Discover=No
Hiermee schakelt u de detectie van de beheerserver uit vanaf DNS-records. De thin client negeert eventuele wijzigingen van de URL's van beheerservers in DNS-records nadat de eerste configuraties zijn ontvangen.
DHCPOptionsRemap=yes Discover=No
Hiermee schakelt u de detectie van bestandsservers of beheerservers uit vanuit DHCP-opties. Wijzigingen van bestandsserver- of beheerserver-URL's in DHCP-opties worden genegeerd nadat de initiële configuraties zijn ontvangen.
Aanbevelingen voor veilige connectiviteit
Klanten met ThinOS 8.6 wordt aangeraden om de volgende aanbevolen werkwijzen voor ThinOS 8.6 te volgen om dit mogelijke beveiligingslek te voorkomen:
- Zorg ervoor dat alle VDI- en beheerservers van de klant https-communicatie (SSL) gebruiken die strikte certificaatvalidatie afdwingen.
- Zorg ervoor dat de beheerserver (waarvan ThinOS apparaatconfiguraties ontvangt) de validatie van het ThinOS-certificaat afdwingt bij het maken van verbinding met beheerservers en VDI-servers. Stel hiervoor de INI-instellingen (WMS Advanced) in op
SecurityPolicy=Fullnadat de initiële configuraties zijn ontvangen van Wyse Management Suite.