DNS- und DHCP-Sicherheitslücke mit Wyse ThinOS 8.6

Summary: Erfahren Sie mehr über die Best Practices zur Vermeidung einer Sicherheitslücke in Wyse ThinOS 8.6 mit DNS und DHCP.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Bei Wyse ThinOS 8.6 kann eine Sicherheitslücke mit DNS und DHCP auftreten.


Betroffene Betriebssysteme:

  • ThinOS 8.6

Es wurde eine potenzielle Sicherheitslücke in Bezug auf ThinOS 8.6-Clients festgestellt, die durch die Änderung von DHCP-Optionen gefährdet werden. Dies kann den Empfang von Clientkonfigurationen und -zertifikaten von einem nicht autorisierten Managementserver ermöglichen oder die VDI-Kommunikation zu einer nicht autorisierten VDI-Serverumgebung umleiten. Dies lässt weder die Ausführung von bösartigem Code auf dem Wyse ThinOS-Client noch die Änderung des Betriebssystems des ThinOS-Clients oder von Partnerkomponenten zu. ThinOS 8.6-Clients, die bei der Erstkonfiguration von einem Managementserver ordnungsgemäß gesichert werden, dürften von diesem Problem nicht betroffen sein. Darüber hinaus kann diese Sicherheitslücke verwendet werden, um andere Endpunktgeräte (Dell oder andere) zu infizieren, auf denen Linux- und Windows-Betriebssysteme ausgeführt werden.

Die Kommunikation zwischen VDI- und Managementumgebung (Server) der Kunden mit sicheren https-(SSL-)Verbindungen mit einer Zertifikatsprüfung ist nicht betroffen. Das Ändern des Clientzertifikats allein führt zu SSL-Fehlern beim Versuch, SSL-Verbindungen zu Kundenservern herzustellen und die Zertifikatvalidierung während des SSL-Verbindungsvorgangs zu erzwingen. Dieser Exploit ermöglicht die Infizierung der Kommunikation nur, indem sie zu betrügerischen VDI- oder Managementservern unter der Kontrolle der Person weitergeleitet werden, die den Angriff versucht.

Dieses Problem kann folgendermaßen auftreten:

  1. Ein betrügerischer DNS- oder DHCP-Server verfügt über eine bösartige Wyse Management Suite- oder Dateiserver-URL in den Konfigurationsoptionen.
  2. Beim erstmaligen Start erkennen Thin Clients die betrügerischen Wyse Management Suite- oder Dateiserver-URLs, um Konfigurationen zu erhalten.
  3. Der betrügerische Dateiserver oder Wyse Management Suite-Server stellt dann manipulationsfähige Konfigurationen und Clientzertifikate bereit. Alternativ kann eine Umleitung zu betrügerischen VDI-Serverumgebungen erfolgen.

Cause

Was ist die Ursache?

Ungesicherte DNS- und DHCP-Protokolle.

Was sind die Auswirkungen?

ThinOS 8.6-Clients, die durch die Kommunikation mit einem betrügerischen Wyse Management Suite- oder Dateiserver gefährdet werden, würden möglicherweise:

  • Lesen unerwarteter Konfigurationen und Zertifikate.
  • Verweisen auf unerwartete VDI-Serverumgebungen.

Diese Auswirkung lässt jedoch nicht zu, dass ein schädlicher Code in einem ThinOS 8.6 Thin Client ausgeführt wird.

Resolution

Wie wird dieser Sicherheitslücke entgegengewirkt?

Ab ThinOS Build 8.6_710 und höher werden die folgenden INIs der Thin Client-Erkennungskonfigurationen nach Erhalt der Erstkonfiguration von der Wyse Management Suite deaktiviert. Dies ist das Standardverhalten, es sei denn, dies wird von einem/einer Nutzer/in in INI explizit aktiviert.

SecurityPolicy=Full/warning/low DNSFileServerDiscover=No

Dadurch wird DNSFileServerDiscover deaktiviert und der reservierte FTP-Server nicht kontaktiert, nachdem die Erstkonfigurationen empfangen wurden.

WMSEnable=Yes Discover=No

Dadurch wird die Erkennung des Managementservers aus DNS-Datensätzen deaktiviert. Der Thin Client ignoriert alle Änderungen von Managementserver-URLs in DNS-Datensätzen, nachdem die Erstkonfigurationen empfangen wurden.

DHCPOptionsRemap=yes Discover=No

Dadurch wird die Erkennung von Dateiservern oder Managementservern über DHCP-Optionen deaktiviert. Alle Änderungen von Dateiserver- oder Managementserver-URLs in DHCP-Optionen werden ignoriert, nachdem die Erstkonfigurationen empfangen wurden.

Empfehlungen für sichere Konnektivität

ThinOS 8.6-Kunden wird empfohlen, die folgenden Best Practices für ThinOS 8.6 zu befolgen, um diese potenzielle Sicherheitslücke zu verhindern:

  • Stellen Sie sicher, dass alle VDI- und Managementserver der Kunden https-(SSL-)Kommunikation verwenden, für die eine strenge Zertifikatsvalidierung erforderlich ist.
  • Stellen Sie sicher, dass der Managementserver (von dem ThinOS Gerätekonfigurationen erhält) die ThinOS-Zertifikatsvalidierung erzwingt, wenn eine Verbindung mit Managementservern und VDI-Servern hergestellt wird. Legen Sie dazu die INI-Einstellungen (WMS Advanced) fest auf SecurityPolicy=Full nach Erhalt der Erstkonfigurationen von der Wyse Management Suite.

Affected Products

Dell ThinOS
Article Properties
Article Number: 000191164
Article Type: Solution
Last Modified: 22 Aug 2025
Version:  7
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.