Wyse ThinOS 8.6でのDNSおよびDHCPの脆弱性
Summary: DNSおよびDHCPを使用してWyse ThinOS 8.6の脆弱性を防ぐためのベスト プラクティスについて説明します。
Symptoms
Wyse ThinOS 8.6で、DNSおよびDHCPの脆弱性が発生する可能性があります。
対象オペレーティング システム:
- ThinOS 8.6
DHCPオプションの変更によってThinOS 8.6クライアントが侵入されるという潜在的な脆弱性が報告されています。これにより、不正な管理サーバーからクライアント構成と証明書を受信したり、VDI通信を不正なVDIサーバー環境にリダイレクトしたりすることができます。これにより、Wyse ThinOSクライアント上で悪意のあるコードが実行されたり、ThinOSクライアントのオペレーティング システムやパートナー コンポーネントが変更されたりすることはありません。管理サーバーからの初期設定プロセス時に適切に保護されているThinOS 8.6クライアントでは、この問題は発生しません。さらに、この脆弱性は、LinuxおよびWindowsオペレーティング システムを実行している他のエンドポイント デバイス(Dellまたは他のベンダー)への侵入に利用される可能性があります。
証明書チェックを介したセキュアなhttps (SSL)接続を使用しているお客様のVDIおよび管理環境(サーバー)通信は侵入されません。クライアント証明書だけを変更すると、SSL接続プロセス時に証明書の検証を実施しているお客様のサーバーにSSL接続しようとした時にSSLが失敗します。このエクスプロイトで侵入が行われるのは、各エクスプロイト試行のコントロール下で不正なVDIサーバーまたは管理サーバーにリダイレクトできた場合だけです。
この問題は、次の場合に発生する可能性があります。
- 不正なDNSサーバーまたはDHCPサーバーには、その設定オプションで設定された不正なWyse Management Suiteサーバーまたはファイル サーバーのURLがあります。
- シン クライアントは初回の起動時に、不正なWyse Management Suiteサーバーまたはファイル サーバーのURLを検出して設定を受信します。
- 不正なファイル サーバーまたはWyse Management Suiteサーバーが、操作可能な設定とクライアント証明書を送信します。または、不正なVDIサーバー環境にリダイレクトする場合もあります。
Cause
根本的な原因
セキュアでないDNSおよびDHCPプロトコル。
どんな影響がありますか?
不正なWyse Management Suiteまたはファイル サーバーとの通信によって侵入を受けたThinOS 8.6クライアントには、次が発生する可能性があります。
- 予期しない構成と証明書を読み取る。
- 予期しないVDIサーバー環境をポイントします。
ただし、この影響により、ThinOS 8.6シン クライアント内で悪意のあるコードが実行されることはありません。
Resolution
この脆弱性はどのように軽減されますか?
ThinOSビルド8.6_710以降では、Wyse Management Suiteからの初期設定の受信後、次のシン クライアント検出設定のINIが無効になります。これは、INIでユーザーが明示的に有効にしない限り、デフォルトの動作です。
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
これにより、DNSFileServerDiscoverが無効になり、初期設定の受信後は予約済みFTPサーバーに接続しません。
WMSEnable=Yes Discover=No
これにより、DNSレコードから管理サーバーの検出ができなくなります。シン クライアントは、初期設定の受信後に行われたDNSレコードの管理サーバーURLの変更を無視します。
DHCPOptionsRemap=yes Discover=No
これにより、ファイル サーバーまたは管理サーバーをDHCPオプションから検出できなくなります。初期設定の受信後、DHCPオプションのファイル サーバーまたは管理サーバーのURLの変更は、無視されます。
セキュアな接続のための推奨事項
ThinOS 8.6のお客様は、この潜在的な脆弱性を防ぐために、次のThinOS 8.6のベスト プラクティスに従うことを推奨します。
- お客様のすべてのVDIサーバーと管理サーバーが、厳格な証明書検証を実施するhttps (SSL)通信を使用するようにします。
- 管理サーバーとVDIサーバーに接続する際に、管理サーバー(ThinOSがデバイス設定を受信する送信元)がThinOS証明書の検証を強要していることを確認します。これを行うには、[INI (WMS Advanced)]設定を
SecurityPolicy=FullWyse Management Suiteからの初期設定の受信後。