DNS- und DHCP-Sicherheitslücke mit Wyse ThinOS 8.6
Summary: Erfahren Sie mehr über die Best Practices zur Vermeidung einer Sicherheitslücke in Wyse ThinOS 8.6 mit DNS und DHCP.
Symptoms
Bei Wyse ThinOS 8.6 kann eine Sicherheitslücke mit DNS und DHCP auftreten.
Betroffene Betriebssysteme:
- ThinOS 8.6
Es wurde eine potenzielle Sicherheitslücke in Bezug auf ThinOS 8.6-Clients festgestellt, die durch die Änderung von DHCP-Optionen gefährdet werden. Dies kann den Empfang von Clientkonfigurationen und -zertifikaten von einem nicht autorisierten Managementserver ermöglichen oder die VDI-Kommunikation zu einer nicht autorisierten VDI-Serverumgebung umleiten. Dies lässt weder die Ausführung von bösartigem Code auf dem Wyse ThinOS-Client noch die Änderung des Betriebssystems des ThinOS-Clients oder von Partnerkomponenten zu. ThinOS 8.6-Clients, die bei der Erstkonfiguration von einem Managementserver ordnungsgemäß gesichert werden, dürften von diesem Problem nicht betroffen sein. Darüber hinaus kann diese Sicherheitslücke verwendet werden, um andere Endpunktgeräte (Dell oder andere) zu infizieren, auf denen Linux- und Windows-Betriebssysteme ausgeführt werden.
Die Kommunikation zwischen VDI- und Managementumgebung (Server) der Kunden mit sicheren https-(SSL-)Verbindungen mit einer Zertifikatsprüfung ist nicht betroffen. Das Ändern des Clientzertifikats allein führt zu SSL-Fehlern beim Versuch, SSL-Verbindungen zu Kundenservern herzustellen und die Zertifikatvalidierung während des SSL-Verbindungsvorgangs zu erzwingen. Dieser Exploit ermöglicht die Infizierung der Kommunikation nur, indem sie zu betrügerischen VDI- oder Managementservern unter der Kontrolle der Person weitergeleitet werden, die den Angriff versucht.
Dieses Problem kann folgendermaßen auftreten:
- Ein betrügerischer DNS- oder DHCP-Server verfügt über eine bösartige Wyse Management Suite- oder Dateiserver-URL in den Konfigurationsoptionen.
- Beim erstmaligen Start erkennen Thin Clients die betrügerischen Wyse Management Suite- oder Dateiserver-URLs, um Konfigurationen zu erhalten.
- Der betrügerische Dateiserver oder Wyse Management Suite-Server stellt dann manipulationsfähige Konfigurationen und Clientzertifikate bereit. Alternativ kann eine Umleitung zu betrügerischen VDI-Serverumgebungen erfolgen.
Cause
Was ist die Ursache?
Ungesicherte DNS- und DHCP-Protokolle.
Was sind die Auswirkungen?
ThinOS 8.6-Clients, die durch die Kommunikation mit einem betrügerischen Wyse Management Suite- oder Dateiserver gefährdet werden, würden möglicherweise:
- Lesen unerwarteter Konfigurationen und Zertifikate.
- Verweisen auf unerwartete VDI-Serverumgebungen.
Diese Auswirkung lässt jedoch nicht zu, dass ein schädlicher Code in einem ThinOS 8.6 Thin Client ausgeführt wird.
Resolution
Wie wird dieser Sicherheitslücke entgegengewirkt?
Ab ThinOS Build 8.6_710 und höher werden die folgenden INIs der Thin Client-Erkennungskonfigurationen nach Erhalt der Erstkonfiguration von der Wyse Management Suite deaktiviert. Dies ist das Standardverhalten, es sei denn, dies wird von einem/einer Nutzer/in in INI explizit aktiviert.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
Dadurch wird DNSFileServerDiscover deaktiviert und der reservierte FTP-Server nicht kontaktiert, nachdem die Erstkonfigurationen empfangen wurden.
WMSEnable=Yes Discover=No
Dadurch wird die Erkennung des Managementservers aus DNS-Datensätzen deaktiviert. Der Thin Client ignoriert alle Änderungen von Managementserver-URLs in DNS-Datensätzen, nachdem die Erstkonfigurationen empfangen wurden.
DHCPOptionsRemap=yes Discover=No
Dadurch wird die Erkennung von Dateiservern oder Managementservern über DHCP-Optionen deaktiviert. Alle Änderungen von Dateiserver- oder Managementserver-URLs in DHCP-Optionen werden ignoriert, nachdem die Erstkonfigurationen empfangen wurden.
Empfehlungen für sichere Konnektivität
ThinOS 8.6-Kunden wird empfohlen, die folgenden Best Practices für ThinOS 8.6 zu befolgen, um diese potenzielle Sicherheitslücke zu verhindern:
- Stellen Sie sicher, dass alle VDI- und Managementserver der Kunden https-(SSL-)Kommunikation verwenden, für die eine strenge Zertifikatsvalidierung erforderlich ist.
- Stellen Sie sicher, dass der Managementserver (von dem ThinOS Gerätekonfigurationen erhält) die ThinOS-Zertifikatsvalidierung erzwingt, wenn eine Verbindung mit Managementservern und VDI-Servern hergestellt wird. Legen Sie dazu die INI-Einstellungen (WMS Advanced) fest auf
SecurityPolicy=Fullnach Erhalt der Erstkonfigurationen von der Wyse Management Suite.