Wyse ThinOS 8.6의 DNS 및 DHCP 취약성
Summary: DNS 및 DHCP를 통해 Wyse ThinOS 8.6 취약성을 방지하는 모범 사례에 대해 알아보십시오.
Symptoms
Wyse ThinOS 8.6에서 DNS 및 DHCP에 취약성이 발생할 수 있습니다.
영향을 받는 운영 체제:
- ThinOS 8.6
DHCP 옵션을 변경하여 손상된 ThinOS 8.6 클라이언트와 관련하여 잠재적인 취약성이 보고되었습니다. 이를 통해 불량 관리 서버에서 클라이언트 구성 및 인증서를 수신하거나 VDI 통신을 불량 VDI 서버 환경으로 리디렉션할 수 있습니다. 이를 통해 Wyse ThinOS 클라이언트에서 악성 코드를 실행할 수 없으며 ThinOS 클라이언트 운영 체제 또는 파트너 구성 요소를 변경할 수 없습니다. 관리 서버에서 초기 구성 프로세스 중에 제대로 보안이 설정된 ThinOS 8.6 클라이언트에서는 이 문제가 발생하지 않습니다. 또한 이 취약성은 Linux 및 Windows 운영 체제를 실행하는 다른 엔드포인트 디바이스(Dell 또는 기타)를 손상시키는 데 사용될 수 있습니다.
인증서 확인과 함께 보안 https(SSL) 연결을 사용하는 고객 VDI 및 관리 환경(서버) 통신은 손상되지 않습니다. 클라이언트 인증서만 변경하면 SSL 연결 프로세스 중에 인증서 유효성 검사를 시행하는 고객 서버에 대한 SSL 연결을 시도할 때 SSL 오류가 발생합니다. 이 익스플로이트를 이용하여 익스플로이트를 시도하는 개인이 제어하는 악성 VDI 또는 관리 서버로 리디렉션함으로써만 통신을 손상시킬 수 있습니다.
이 문제는 다음과 같은 경우에 발생할 수 있습니다.
- 악성 DNS 또는 DHCP 서버에는 구성 옵션에서 구성된 악성 Wyse Management Suite 또는 파일 서버 URL이 있습니다.
- 처음 부팅하면 씬 클라이언트가 구성을 수신하기 위해 악성 Wyse Management Suite 또는 파일 서버 URL을 검색합니다.
- 그러면 악성 파일 서버 또는 Wyse Management Suite 서버가 조작 구성 및 클라이언트 인증서를 제공합니다. 또는 악성 VDI 서버 환경으로 리디렉션할 수 있습니다.
Cause
이러한 문제의 근본 원인은 무엇입니까?
비보안 DNS 및 DHCP 프로토콜이 원인입니다.
어떤 영향을 줍니까?
악성 Wyse Management Suite 또는 파일 서버와 통신하여 손상된 ThinOS 8.6 클라이언트에는 다음과 같은 문제가 발생할 수 있습니다.
- 예기치 않은 구성 및 인증서를 읽습니다.
- 예상치 못한 VDI 서버 환경을 가리킵니다.
그러나 이러한 영향으로 인해 ThinOS 8.6 씬 클라이언트 내에서 악성 코드가 실행될 수는 없습니다.
Resolution
이 취약성은 어떻게 완화됩니까?
ThinOS 빌드 8.6_710 이상에서는 Wyse Management Suite에서 초기 구성을 수신한 후 다음 씬 클라이언트 검색 구성 INI가 비활성화됩니다. INI에서 사용자가 명시적으로 활성화하지 않는 한 이것은 기본 동작입니다.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
이렇게 하면 DNSFileServerDiscover가 비활성화되고 초기 구성이 수신된 후에는 예약된 FTP 서버에 연결되지 않습니다.
WMSEnable=Yes Discover=No
이렇게 하면 DNS 레코드에서 관리 서버 검색이 비활성화됩니다. 씬 클라이언트는 초기 구성을 수신한 후 DNS 레코드에서 변경 된 관리 서버 URL을 무시합니다.
DHCPOptionsRemap=yes Discover=No
이렇게 하면 DHCP 옵션에서 파일 서버 또는 관리 서버 검색이 비활성화됩니다. DHCP 옵션의 파일 서버 또는 관리 서버 URL의 변경 사항은 초기 구성이 수신된 후 무시됩니다.
보안 연결을 위한 권장 사항
ThinOS 8.6 고객은 다음과 같은 ThinOS 8.6 모범 사례를 따라 잠재적인 취약성을 방지하는 것이 좋습니다.
- 모든 고객 VDI 및 관리 서버가 엄격한 인증서 유효성 검사를 시행하는 https(SSL) 통신을 사용하는지 확인합니다.
- 관리 서버 및 VDI 서버에 연결할 때 관리 서버(ThinOS가 디바이스 구성을 수신하는 서버)가 ThinOS 인증서 검증을 시행하는지 확인합니다. 이렇게 하려면 INI(WMS 고급) 설정을
SecurityPolicy=FullWyse Management Suite에서 초기 구성을 수신한 후