Luka w zabezpieczeniach DNS i DHCP w systemie Wyse ThinOS 8.6
Summary: Dowiedz się więcej na temat najlepszych praktyk zapobiegania lukom w zabezpieczeniach systemu Wyse ThinOS 8.6 związanym z DNS i DHCP.
Symptoms
Wyse ThinOS 8.6 może napotkać lukę w zabezpieczeniach DNS i DHCP.
Dotyczy systemów operacyjnych:
- ThinOS 8.6
Zgłoszono potencjalną lukę w zabezpieczeniach dotyczącą naruszenia integralności klientów ThinOS 8.6 wskutek zmiany opcji DHCP. Może to pozwolić na odbieranie konfiguracji i certyfikatów klienta z nieautoryzowanego serwera zarządzania lub przekierowywanie komunikacji VDI do nieautoryzowanego środowiska serwera VDI. Nie zezwala to na wykonanie złośliwego kodu na kliencie Wyse ThinOS ani na modyfikację systemu operacyjnego klienta ThinOS lub komponentów partnerskich. Ten problem nie powinien występować w przypadku klientów ThinOS 8.6, którzy są prawidłowo zabezpieczeni podczas wstępnego procesu konfiguracji z serwera zarządzania. Ponadto luka w zabezpieczeniach może zostać wykorzystana do naruszenia zabezpieczeń innych urządzeń końcowych (Dell lub innych) z systemami operacyjnymi Linux i Windows.
Komunikacja VDI klienta i środowiska zarządzania (serwer) przy użyciu bezpiecznych połączeń https (SSL) z kontrolą certyfikatu nie jest naruszona. Zmiana samego certyfikatu klienta skutkuje błędami SSL podczas próby połączenia SSL z serwerami klienta, wymuszając weryfikację certyfikatu podczas procesu połączenia SSL. Ten program wykorzystujący luki pozwala jedynie na naruszenia bezpieczeństwa komunikacji poprzez przekierowanie ich do fałszywych serwerów VDI lub serwerów zarządzania znajdujących się pod kontrolą osoby próbującej wykorzystać lukę.
Ten problem może wystąpić w następujących sytuacjach:
- Fałszywy serwer DNS lub DHCP zawiera w swoich opcjach konfiguracji fałszywy adres URL pakietu Wyse Management Suite lub serwera plików.
- Przy pierwszym rozruchu terminale klienckie wykrywają fałszywe adresy URL pakietu Wyse Management Suite lub serwera plików w celu otrzymywania konfiguracji.
- Fałszywy serwer plików lub serwer Wyse Management Suite zapewnia następnie manipulacyjne konfiguracje i certyfikaty klienckie. Może też przekierowywać do fałszywych środowisk serwerów VDI.
Cause
Co jest przyczyną problemu?
Niezabezpieczone protokoły DNS i DHCP.
Jaki jest wpływ na klienta?
Klienci ThinOS 8.6, których integralność została naruszona poprzez komunikowanie się z fałszywym pakietem Wyse Management Suite lub serwerem plików, prawdopodobnie:
- Odczytywanie nieoczekiwanych konfiguracji i certyfikatów.
- Wskaż nieoczekiwane środowiska serwera VDI.
Niemniej jednak, ten wpływ nie umożliwia uruchomienia złośliwego kodu wewnątrz terminala klienckiego ThinOS 8.6.
Resolution
W jaki sposób można wyeliminować lukę w zabezpieczeniach?
W systemie ThinOS w wersji 8.6_710 i nowszych następujące pliki INI konfiguracji wykrywania terminali klienckich są wyłączone po uzyskaniu początkowej konfiguracji z pakietu Wyse Management Suite. Jest to domyślne zachowanie, chyba że użytkownik świadomie włączy tą opcję w pliku INI.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
Wyłącza to funkcję DNSFileServerDiscover i nie kontaktuje się z zastrzeżonym serwerem FTP po otrzymaniu początkowych konfiguracji.
WMSEnable=Yes Discover=No
Spowoduje to wyłączenie wykrywania serwera zarządzania z rekordów DNS. Terminal kliencki ignoruje wszelkie zmiany adresów URL serwera zarządzania w rekordach DNS po otrzymaniu wstępnej konfiguracji.
DHCPOptionsRemap=yes Discover=No
Powoduje to wyłączenie wykrywania serwera plików lub serwera zarządzania z opcji DHCP. Wszelkie zmiany adresów URL serwera plików lub serwera zarządzania w opcjach DHCP będą ignorowane po otrzymaniu początkowych konfiguracji.
Zalecenia dotyczące bezpiecznej łączności
Klientom korzystającym z ThinOS 8.6 zaleca się postępowanie zgodnie z następującymi najlepszymi praktykami ThinOS 8.6, aby zapobiec potencjalnej luce w zabezpieczeniach:
- Upewnij się, że wszystkie VDI klienta i serwery zarządzające korzystają z komunikacji https (SSL), która wymusza ścisłą weryfikację certyfikatu.
- Upewnij się, że serwer zarządzający (z którego system ThinOS odbiera konfiguracje urządzeń) wymusza weryfikację certyfikatu ThinOS podczas łączenia się z serwerami zarządzania i serwerami VDI. Aby to zrobić, nadaj parametrom INI (WMS Advanced)
SecurityPolicy=Fullpo otrzymaniu wstępnej konfiguracji z pakietu Wyse Management Suite.