DNS- ja DHCP-haavoittuvuus Wyse ThinOS 8.6:ssa
Summary: Tutustu parhaisiin käytäntöihin, joilla voit estää Wyse ThinOS 8.6 -haavoittuvuuden DNS:llä ja DHCP:llä.
Symptoms
Wyse ThinOS 8.6 -versiossa saattaa ilmetä DNS- ja DHCP-haavoittuvuus.
Käyttöjärjestelmät, joita asia koskee:
- ThinOS 8.6
Meille on ilmoitettu mahdollisesta haavoittuvuudesta, joka liittyy ThinOS 8.6 -työasemien vaarantumiseen DHCP-asetusten muuttamisen vuoksi. Tämä voi sallia asiakasmääritysten ja varmenteiden vastaanoton valvomattomasta hallintapalvelimesta tai uudelleenohjata VDI-tietoliikenteen haitalliseen VDI-palvelinympäristöön. Tämä ei salli haitallisen koodin suorittamista Wyse ThinOS -työasemassa eikä ThinOS-työaseman käyttöjärjestelmän tai kumppanikomponenttien muuttamista. Ongelma ei pitäisi ilmetä ThinOS 8.6 -työasemissa, jotka on suojattu oikein hallintapalvelimesta saatavan alkumäärityksen aikana. Haavoittuvuuden avulla voidaan lisäksi vaarantaa muita päätepistelaitteita (Dellin tai muiden valmistajien laitteet), joissa on Linux- tai Windows-käyttöjärjestelmä.
Asiakkaan VDI- ja hallintaympäristön (palvelin) suojatut https (SSL) -yhteydet, joissa on varmennetarkistus, eivät vaarannu. Pelkän työasemavarmenteen muuttaminen aiheuttaa SSL-virheitä, kun SSL-yhteyksiä yritetään muodostaa asiakaspalvelimiin, joissa SSL-yhteyden varmennetarkistus on käytössä. Haavoittuvuuden hyödyntäminen mahdollistaa yhteyden vaarantumisen ainoastaan niin, että yhteys ohjataan epäluotettaviin VDI- tai hallintapalvelimiin, jotka ovat haavoittuvuutta hyödyntävän henkilön hallinnassa.
Ongelma saattaa ilmetä seuraavissa tilanteissa:
- Epäluotettavan DNS- tai DHCP-palvelimen määritysasetuksiin on määritetty epäluotettavan Wyse Management Suiten tai tiedostopalvelimen URL-osoite.
- Thin Client -työasemat löytävät ensimmäisen käynnistyksen yhteydessä Wyse Management Suiten tai tiedostopalvelimen URL-osoitteet määritysten vastaanottamista varten.
- Sen jälkeen epäluotettava tiedostopalvelin tai Wyse Management Suite -palvelin lähettää haitallisia määrityksiä ja asiakasvarmenteita. Se voi myös ohjata epäluotettaviin VDI-palvelinympäristöihin.
Cause
Mikä on pääsyy?
Ei-turvalliset DNS- ja DHCP-protokollat.
Miten se vaikuttaa?
ThinOS 8.6 -työasemat, jotka vaarantuvat epäluotettavan Wyse Management Suiten tai tiedostopalvelimen yhteyden vuoksi, voivat
- Lue odottamattomat määritykset ja varmenteet.
- Osoita odottamattomia VDI-palvelinympäristöjä.
Se ei kuitenkaan mahdollista haitallisen koodin suorittamista ThinOS 8.6 Thin Client -työasemassa.
Resolution
Miten haavoittuvuutta lievennetään?
ThinOS-koontiversiossa 8.6_710 ja uudemmissa seuraavat Thin Client -työaseman etsintämääritysten INI:t poistetaan käytöstä, kun alkumääritykset on vastaanotettu Wyse Management Suitesta. Tämä on oletustoiminto, ellei käyttäjä ole nimenomaisesti ottanut sitä käyttöön INI:ssä.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
Tämä poistaa DNSFileServerDiscoverin käytöstä, eikä varattuun FTP-palvelimeen oteta yhteyttä alkumääritysten vastaanottamisen jälkeen.
WMSEnable=Yes Discover=No
Tämä poistaa hallintapalvelimen etsinnän käytöstä DNS-tietueissa. Thin client ohittaa kaikki hallintapalvelimen URL-osoitteiden muutokset DNS-tietueissa alkumääritysten vastaanottamisen jälkeen.
DHCPOptionsRemap=yes Discover=No
Tämä poistaa tiedostopalvelimen tai hallintapalvelimen etsinnän käytöstä DHCP-asetuksissa. Tiedostopalvelimen tai hallintapalvelimen URL-osoitteiden muutokset DHCP-asetuksissa ohitetaan, kun alkumääritykset on vastaanotettu.
Suositukset suojatuille yhteyksille
ThinOS 8.6 -asiakkaille suositellaan seuraavia ThinOS 8.6:n parhaita käytäntöjä mahdollisen haavoittuvuuden estämistä varten:
- Varmista, että kaikki asiakkaan VDI- ja hallintapalvelimet käyttävät https (SSL) -yhteyksiä, joissa on käytössä tiukka varmenteiden vahvistus.
- Varmista, että hallintapalvelin (josta ThinOS vastaanottaa laitemääritykset) pakottaa ThinOS-varmenteen tarkistuksen yhdistettäessä hallintapalvelimiin ja VDI-palvelimiin. Voit tehdä tämän määrittämällä INI (WMS Advanced) -asetuksiksi
SecurityPolicy=Fullsen jälkeen, kun alkumääritykset on vastaanotettu Wyse Management Suitesta.