DNS- ja DHCP-haavoittuvuus Wyse ThinOS 8.6:ssa

Summary: Tutustu parhaisiin käytäntöihin, joilla voit estää Wyse ThinOS 8.6 -haavoittuvuuden DNS:llä ja DHCP:llä.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Wyse ThinOS 8.6 -versiossa saattaa ilmetä DNS- ja DHCP-haavoittuvuus.


Käyttöjärjestelmät, joita asia koskee:

  • ThinOS 8.6

Meille on ilmoitettu mahdollisesta haavoittuvuudesta, joka liittyy ThinOS 8.6 -työasemien vaarantumiseen DHCP-asetusten muuttamisen vuoksi. Tämä voi sallia asiakasmääritysten ja varmenteiden vastaanoton valvomattomasta hallintapalvelimesta tai uudelleenohjata VDI-tietoliikenteen haitalliseen VDI-palvelinympäristöön. Tämä ei salli haitallisen koodin suorittamista Wyse ThinOS -työasemassa eikä ThinOS-työaseman käyttöjärjestelmän tai kumppanikomponenttien muuttamista. Ongelma ei pitäisi ilmetä ThinOS 8.6 -työasemissa, jotka on suojattu oikein hallintapalvelimesta saatavan alkumäärityksen aikana. Haavoittuvuuden avulla voidaan lisäksi vaarantaa muita päätepistelaitteita (Dellin tai muiden valmistajien laitteet), joissa on Linux- tai Windows-käyttöjärjestelmä.

Asiakkaan VDI- ja hallintaympäristön (palvelin) suojatut https (SSL) -yhteydet, joissa on varmennetarkistus, eivät vaarannu. Pelkän työasemavarmenteen muuttaminen aiheuttaa SSL-virheitä, kun SSL-yhteyksiä yritetään muodostaa asiakaspalvelimiin, joissa SSL-yhteyden varmennetarkistus on käytössä. Haavoittuvuuden hyödyntäminen mahdollistaa yhteyden vaarantumisen ainoastaan niin, että yhteys ohjataan epäluotettaviin VDI- tai hallintapalvelimiin, jotka ovat haavoittuvuutta hyödyntävän henkilön hallinnassa.

Ongelma saattaa ilmetä seuraavissa tilanteissa:

  1. Epäluotettavan DNS- tai DHCP-palvelimen määritysasetuksiin on määritetty epäluotettavan Wyse Management Suiten tai tiedostopalvelimen URL-osoite.
  2. Thin Client -työasemat löytävät ensimmäisen käynnistyksen yhteydessä Wyse Management Suiten tai tiedostopalvelimen URL-osoitteet määritysten vastaanottamista varten.
  3. Sen jälkeen epäluotettava tiedostopalvelin tai Wyse Management Suite -palvelin lähettää haitallisia määrityksiä ja asiakasvarmenteita. Se voi myös ohjata epäluotettaviin VDI-palvelinympäristöihin.

Cause

Mikä on pääsyy?

Ei-turvalliset DNS- ja DHCP-protokollat.

Miten se vaikuttaa?

ThinOS 8.6 -työasemat, jotka vaarantuvat epäluotettavan Wyse Management Suiten tai tiedostopalvelimen yhteyden vuoksi, voivat

  • Lue odottamattomat määritykset ja varmenteet.
  • Osoita odottamattomia VDI-palvelinympäristöjä.

Se ei kuitenkaan mahdollista haitallisen koodin suorittamista ThinOS 8.6 Thin Client -työasemassa.

Resolution

Miten haavoittuvuutta lievennetään?

ThinOS-koontiversiossa 8.6_710 ja uudemmissa seuraavat Thin Client -työaseman etsintämääritysten INI:t poistetaan käytöstä, kun alkumääritykset on vastaanotettu Wyse Management Suitesta. Tämä on oletustoiminto, ellei käyttäjä ole nimenomaisesti ottanut sitä käyttöön INI:ssä.

SecurityPolicy=Full/warning/low DNSFileServerDiscover=No

Tämä poistaa DNSFileServerDiscoverin käytöstä, eikä varattuun FTP-palvelimeen oteta yhteyttä alkumääritysten vastaanottamisen jälkeen.

WMSEnable=Yes Discover=No

Tämä poistaa hallintapalvelimen etsinnän käytöstä DNS-tietueissa. Thin client ohittaa kaikki hallintapalvelimen URL-osoitteiden muutokset DNS-tietueissa alkumääritysten vastaanottamisen jälkeen.

DHCPOptionsRemap=yes Discover=No

Tämä poistaa tiedostopalvelimen tai hallintapalvelimen etsinnän käytöstä DHCP-asetuksissa. Tiedostopalvelimen tai hallintapalvelimen URL-osoitteiden muutokset DHCP-asetuksissa ohitetaan, kun alkumääritykset on vastaanotettu.

Suositukset suojatuille yhteyksille

ThinOS 8.6 -asiakkaille suositellaan seuraavia ThinOS 8.6:n parhaita käytäntöjä mahdollisen haavoittuvuuden estämistä varten:

  • Varmista, että kaikki asiakkaan VDI- ja hallintapalvelimet käyttävät https (SSL) -yhteyksiä, joissa on käytössä tiukka varmenteiden vahvistus.
  • Varmista, että hallintapalvelin (josta ThinOS vastaanottaa laitemääritykset) pakottaa ThinOS-varmenteen tarkistuksen yhdistettäessä hallintapalvelimiin ja VDI-palvelimiin. Voit tehdä tämän määrittämällä INI (WMS Advanced) -asetuksiksi SecurityPolicy=Full sen jälkeen, kun alkumääritykset on vastaanotettu Wyse Management Suitesta.

Affected Products

Dell ThinOS
Article Properties
Article Number: 000191164
Article Type: Solution
Last Modified: 22 Aug 2025
Version:  7
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.