DNS- og DHCP-sikkerhedsrisiko i Wyse ThinOS 8.6
Summary: Få mere at vide om de bedste fremgangsmåder til at forhindre en Wyse ThinOS 8.6-sårbarhed med DNS og DHCP.
Symptoms
Der kan opstå en sikkerhedsrisiko i Wyse ThinOS 8.6 med DNS og DHCP.
Påvirkede operativsystemer:
- ThinOS 8.6
Der er rapporteret en potentiel sikkerhedsrisiko vedrørende ThinOS 8.6-klienter, der kompromitteres ved ændring af DHCP-indstillingerne. Dette kan muliggøre modtagelse af klientkonfigurationer og certifikater fra en uautoriseret administrationsserver eller omdirigere VDI-kommunikation til et uautoriseret VDI-servermiljø. Dette tillader ikke udførelse af skadelig kode på Wyse ThinOS-klienten, og det tillader heller ikke ændring af ThinOS-klientens operativsystem eller partnerkomponenter. ThinOS 8.6-klienter, der er sikret korrekt under den indledende konfigurationsproces fra en administrationsserver, bør ikke støde på problemet. Desuden kan denne sikkerhedsrisiko bruges til at kompromittere andre slutpunktsenheder (Dell eller andre), der kører Linux- og Windows-operativsystemer.
Kunder, der benytter VDI- og administrationsmiljøkommunikation (server) med sikre HTTPS-forbindelser (SSL) med certifikatkontrol kompromitteres ikke. Ændring af klientcertifikatet alene resulterer i SSL-fejl, når der forsøges at oprette SSL-forbindelser til kundeservere, som gennemtvinger certifikatvalidering under SSL-forbindelsesprocessen. Denne udnyttelse tillader kun kompromittering af kommunikationen ved at omdirigere dem til uautoriserede VDI- eller administrationsservere under kontrol af den person, der forsøger at udnytte sikkerhedsrisikoen.
Dette problem kan opstå, når:
- En uautoriseret DNS- eller DHCP-server har en uautoriseret Wyse Management Suite- eller filserver-URL-adresse konfigureret i dens konfigurationsindstillinger.
- Ved førstegangsopstart registrerer tynde klienter de uautoriserede Wyse Management Suite- eller filserver-URL-adresser, som modtager konfigurationerne.
- Den uautoriserede filserver eller Wyse Management Suite-server leverer derefter manipulerende konfigurationer og klientcertifikater. Alternativt kan den blive omdirigeret til uautoriserede VDI-servermiljøer.
Cause
Hvad er hovedårsagen?
Usikre DNS- og DHCP-protokoller.
Hvad betyder dette?
ThinOS 8.6-klienter, der kompromitteres ved at kommunikere med en uautoriseret Wyse Management Suite eller filserver, vil muligvis kunne:
- Læs uventede konfigurationer og certifikater.
- Peg på uventede VDI-servermiljøer.
Denne påvirkning tillader imidlertid ikke, at en skadelig kode køres inde i en ThinOS 8.6 tynd klient.
Resolution
Hvordan afbødes denne sårbarhed?
Fra ThinOS build 8.6_710 og nyere deaktiveres følgende INI'er til registreringskonfigurationer af tynde klienter, efter der modtages indledende konfigurationer fra Wyse Management Suite. Dette er standardadfærd, medmindre det udtrykkeligt aktiveres af en bruger i INI.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
Dermed deaktiveres DNSFileServerDiscover, den reserverede FTP-server kontaktes ikke, når de indledende konfigurationer er modtaget.
WMSEnable=Yes Discover=No
Dermed deaktiveres registrering af administrationsserver fra DNS-poster. Den tynde klient ignorerer eventuelle ændringer af administrationsserverens URL-adresser i DNS-poster, når de første konfigurationer er modtaget.
DHCPOptionsRemap=yes Discover=No
Dermed deaktiveres registrering af filserver eller administrationsserver fra DHCP-indstillingerne. Eventuelle ændringer af URL-adresser på filserver eller administrationsserver i DHCP-indstillingerne ignoreres, efter at de indledende konfigurationer er modtaget.
Anbefalinger til sikre tilslutningsmuligheder
ThinOS 8.6-kunder anbefales at følge nedenstående bedste praksis for ThinOS 8.6 for at forhindre denne potentielle sikkerhedsrisiko:
- Sørg for, at alle kundernes VDI- og administrationsservere bruger HTTPS-kommunikation (SSL), der kræver streng certifikatvalidering.
- Sørg for, at administrationsserveren (hvorfra ThinOS modtager enhedskonfigurationer) gennemtvinger ThinOS-certifikatvalidering ved oprettelse af forbindelse til administrationsservere og VDI-servere. For at gøre dette skal du indstille INI-indstillingerne (WMS Advanced) til
SecurityPolicy=Fullefter de indledende konfigurationer er modtaget fra Wyse Management Suite.