Vulnerabilidade de DNS e DHCP com o Wyse ThinOS 8.6
Summary: Saiba mais sobre as práticas recomendadas para evitar uma vulnerabilidade do Wyse ThinOS 8.6 com DNS e DHCP.
Symptoms
O Wyse ThinOS 8.6 pode apresentar uma vulnerabilidade com o DNS e o DHCP.
Sistemas operacionais afetados:
- ThinOS 8.6
Uma possível vulnerabilidade foi relatada quanto aos clients ThinOS 8.6 que estão sendo afetados com a alteração das opções de DHCP. Isso pode permitir a recepção de configurações de client e certificados de um servidor de gerenciamento não autorizado ou redirecionar comunicações de VDI para um ambiente de servidor VDI não autorizado. Isso não permite a execução de código mal-intencionado no client Wyse ThinOS, nem a alteração do sistema operacional do cliente ThinOS ou dos componentes de parceiros. Os clients ThinOS 8.6 que estiverem devidamente protegidos durante o processo de configuração inicial em um servidor de gerenciamento não identificarão esse problema. Além disso, essa vulnerabilidade pode ser usada para comprometer outros dispositivos de endpoint (Dell ou outros) que executam sistemas operacionais Linux e Windows.
As comunicações do ambiente de gerenciamento (servidor) e de VDI do cliente que usam conexões https seguras (SSL) com uma verificação de certificado não são afetadas. Alterar somente o certificado do client resulta em falhas de SSL ao tentar fazer conexões SSL com os servidores do cliente, impondo a validação de certificado durante o processo de conexão SSL. Essa exploração só permite que as comunicações sejam afetadas redirecionando-as para servidores de gerenciamento ou de VDI mal-intencionados que estão sob o controle do indivíduo que está tentando fazer a exploração.
Esse problema pode ocorrer quando:
- Um servidor DNS ou DHCP mal-intencionado tem um URL do servidor de arquivos ou do Wyse Management Suite mal-intencionado definido em suas opções de configuração.
- Na primeira inicialização, os thin clients detectam os URLs do servidor de arquivos ou do Wyse Management Suite mal-intencionados para receber configurações.
- O servidor de arquivos ou do Wyse Management Suite mal-intencionado fornece certificados de client e configurações de manipulação. Como alternativa, ele pode redirecionar para ambientes de servidor de VDI mal-intencionados.
Cause
Qual é a causa-raiz?
Protocolos DNS e DHCP desprotegidos.
Qual o impacto?
Os clients ThinOS 8.6 que são afetados, comunicando-se com um servidor Wyse Management Suite ou um servidor de arquivos mal-intencionado talvez consigam:
- Ler configurações e certificados inesperados.
- Aponte para ambientes de servidor VDI inesperados.
No entanto, esse impacto não permite a execução de código mal-intencionado em um thin client ThinOS 8.6.
Resolution
Como essa vulnerabilidade é reduzida?
Na compilação 8.6_710 e posteriores do ThinOS, os INIs de configuração de descoberta de thin client a seguir serão desativados após o recebimento da configuração inicial do Wyse Management Suite. Esse é o comportamento padrão, a menos que ocorra uma ativação explícita por um usuário no INI.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
Isso desativa o DNSFileServerDiscover e não entra em contato com o servidor FTP reservado depois do recebimento das configurações iniciais.
WMSEnable=Yes Discover=No
A descoberta do servidor de gerenciamento é desativada nos registros DNS. O thin client ignora quaisquer alterações das URLs do servidor de gerenciamento nos registros DNS depois que as configurações iniciais são recebidas.
DHCPOptionsRemap=yes Discover=No
A descoberta do servidor de gerenciamento ou do servidor de arquivos será desativada nas opções de DHCP. Todas as alterações dos URLs do servidor de gerenciamento ou do servidor de arquivos nas opções de DHCP serão ignoradas depois do recebimento das configurações iniciais.
Recomendações para garantir a segurança na conectividade
Recomenda-se que os clientes do ThinOS 8.6 sigam estas práticas recomendadas do ThinOS 8.6 para evitar essa possível vulnerabilidade:
- Certificar-se de que todos os servidores de gerenciamento e VDI do cliente usem comunicações https (SSL) que apliquem uma validação rigorosa de certificados.
- Certificar-se de que o servidor de gerenciamento (a partir do qual o ThinOS recebe configurações de dispositivo) imponha a validação de certificado do ThinOS ao conectar-se a servidores de gerenciamento e a servidores de VDI. Para fazer isso, defina as configurações de INI (WMS Advanced) como
SecurityPolicy=Fulldepois que as configurações iniciais forem recebidas do Wyse Management Suite.