Vulnerabilidad de DNS y DHCP con Wyse ThinOS 8.6
Summary: Obtenga información sobre las prácticas recomendadas para prevenir una vulnerabilidad de Wyse ThinOS 8.6 con DNS y DHCP.
Symptoms
Wyse ThinOS 8.6 puede experimentar una vulnerabilidad con DNS y DHCP.
Sistemas operativos afectados:
- ThinOS 8.6
Se ha informado de una posible vulnerabilidad en relación con los clientes de ThinOS 8.6 que se ven afectados por la alteración de las opciones de DHCP. Esto puede permitir la recepción de configuraciones y certificados de cliente desde un servidor de administración no autorizado o redirigir las comunicaciones de VDI a un entorno de servidor de VDI no autorizado. Esto no permite la ejecución de código malicioso en el cliente Wyse ThinOS, ni permite la modificación del sistema operativo del cliente ThinOS ni de los componentes asociados. Los clientes de ThinOS 8.6 que están correctamente protegidos durante el proceso de configuración inicial desde un servidor de administración no deberían encontrar este problema. Además, esta vulnerabilidad puede utilizarse para poner en peligro otros dispositivos de terminal (Dell o de otro tipo) que ejecuten sistemas operativos Linux y Windows.
Las comunicaciones entre el VDI del cliente y el entorno de administración (servidor) que utilizan conexiones seguras https (SSL) con comprobación de certificado no se ven afectadas. El cambio del certificado del cliente por sí solo da lugar a fallas SSL cuando se intentan conexiones SSL con servidores de clientes que aplican la validación de certificados durante el proceso de conexión SSL. Este ataque solo permite poner en peligro las comunicaciones redirigiéndolas a servidores de administración o VDI falsos bajo el control del individuo que intenta el ataque.
Este problema puede ocurrir cuando:
- Un servidor DNS o DHCP falso tiene una URL de Wyse Management Suite o de servidor de archivos falsa configurada en sus opciones de configuración.
- Durante el primer arranque, los clientes delgados descubren las direcciones URL falsas de Wyse Management Suite o del servidor de archivos para recibir las configuraciones.
- El servidor de archivos falsos o el servidor de Wyse Management Suite proporcionan entonces configuraciones manipulables y certificados de cliente. También puede redirigir a entornos de servidores VDI falsos.
Cause
¿Cuál es la causa raíz?
Protocolos DNS y DHCP no seguros.
¿Cuál es el impacto?
Es posible que los clientes de ThinOS 8.6 que se vean vulnerados en su comunicación con un Wyse Management Suite o un servidor de archivos falsos puedan:
- Lea configuraciones y certificados inesperados.
- Señale entornos de servidores VDI inesperados.
Sin embargo, este impacto no permite ejecutar un código malicioso dentro de un cliente delgado ThinOS 8.6.
Resolution
¿Cómo se mitiga esta vulnerabilidad?
A partir de la compilación 8.6_710 de ThinOS, las siguientes configuraciones de detección de clientes delgados INI se deshabilitan después de recibir la configuración inicial de Wyse Management Suite. Este es el comportamiento predeterminado, a menos que el usuario lo habilite explícitamente en el INI.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
Esto deshabilita DNSFileServerDiscover, y no contacta con el servidor FTP reservado después de recibir las configuraciones iniciales.
WMSEnable=Yes Discover=No
Esto deshabilita la detección del servidor de administración a partir de los registros DNS. El cliente delgado ignora cualquier alteración de las URL del servidor de administración en los registros DNS después de que se reciben las configuraciones iniciales.
DHCPOptionsRemap=yes Discover=No
Esto deshabilita la detección del servidor de archivos o del servidor de administración a partir de las opciones de DHCP. Se ignorará cualquier alteración de las URL del servidor de archivos o del servidor de administración en las opciones de DHCP después de recibir las configuraciones iniciales.
Recomendaciones para una conectividad segura
Se recomienda a los clientes de ThinOS 8.6 que se atengan a las siguientes prácticas recomendadas de ThinOS 8.6 para evitar esta posible vulnerabilidad:
- Asegúrese de que todos los servidores de administración y VDI del cliente utilicen comunicaciones https (SSL) que apliquen una estricta validación de certificados.
- Asegúrese de que el servidor de administración (desde el que ThinOS recibe las configuraciones de los dispositivos) aplica la validación de certificados de ThinOS cuando se conecta a los servidores de administración y a los servidores VDI. Para ello, establezca los ajustes de INI (WMS Advanced) en
SecurityPolicy=Fulldespués de que se reciban las configuraciones iniciales de Wyse Management Suite.