Wyse ThinOS 8.6 的 DNS 和 DHCP 漏洞
Summary: 瞭解防止 Wyse ThinOS 8.6 的 DNS 和 DHCP 漏洞的最佳實務。
Symptoms
Wyse ThinOS 8.6 可能會遇到 DNS 和 DHCP 的漏洞。
受影響的作業系統:
- ThinOS 8.6
已回報 ThinOS 8.6 用戶端因變更 DHCP 選項而遭到入侵的潛在漏洞。這允許接收來自離群管理伺服器的用戶端組態和憑證,或將 VDI 通訊重新導向至離群的 VDI 伺服器環境。這不允許在 Wyse ThinOS 用戶端上執行惡意程式碼,亦不允許變更 ThinOS 用戶端作業系統或合作夥伴元件。在初始組態程序期間,從管理伺服器妥善保護的 ThinOS 8.6 用戶端不應遇到此問題。此外,此漏洞可用來影響執行 Linux 和 Windows 作業系統的其他端點裝置 (Dell 或其他方式)。
使用安全 https (SSL) 連線與憑證檢查的客戶 VDI 和管理環境 (伺服器) 通訊不會受到影響。在 SSL 連線程序期間,嘗試與強制執行憑證驗證的客戶伺服器進行 SSL 連線時,若僅變更用戶端憑證,會導致 SSL 失敗。此攻擊僅允許將通訊重新導向至嘗試攻擊的個人控制下的離群 VDI 或管理伺服器,藉此入侵通訊。
下列情況可能會發生此問題:
- 離群的 DNS 或 DHCP 伺服器在其組態選項中設定了離群的 Wyse 管理套件或檔案伺服器 URL。
- 初次開機時,精簡型用戶端會探索離群的 Wyse 管理套件或檔案伺服器 URL 以接收組態。
- 離群檔案伺服器或 Wyse 管理套件伺服器接著會提供可操控的組態和用戶端憑證。或者,它可能會重新導向至離群的 VDI 伺服器環境。
Cause
根本原因為何?
不安全的 DNS 和 DHCP 通訊協定。
有何影響?
與離群 Wyse 管理套件或檔案伺服器通訊而遭到入侵的 ThinOS 8.6 用戶端可能會:
- 讀取未預期的組態和憑證。
- 指向未預期的 VDI 伺服器環境。
但是,此影響不允許在 ThinOS 8.6 精簡型用戶端內執行惡意程式碼。
Resolution
如何緩解此漏洞?
從 ThinOS 組建 8.6_710 及更新版本中,從 Wyse 管理套件收到初始組態後,會停用下列精簡型用戶端探索組態 INI。除非 INI 中的使用者明確啟用,否則此為預設行為。
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
這會停用 DNSFileServerDiscover,並且在收到初始組態後不會聯絡保留的 FTP 伺服器。
WMSEnable=Yes Discover=No
這會停用來自 DNS 記錄的管理伺服器探索。收到初始組態後,精簡型用戶端會忽略 DNS 記錄中管理伺服器 URL 的任何變更。
DHCPOptionsRemap=yes Discover=No
這會從 DHCP 選項中停用檔案伺服器或管理伺服器探索。收到初始組態後,將會忽略 DHCP 選項中任何檔案伺服器或管理伺服器 URL 的變更。
安全連線建議
建議 ThinOS 8.6 客戶遵循以下 ThinOS 8.6 最佳實務,以防止此潛在漏洞:
- 確保所有客戶 VDI 和管理伺服器都使用執行嚴格憑證驗證的 https (SSL) 通訊。
- 在連線至管理伺服器和 VDI 伺服器時,請確定管理伺服器 (ThinOS 從當中接收裝置組態) 會強制執行 ThinOS 憑證驗證。若要執行此操作,請將 INI (WMS 進階) 設定設為
SecurityPolicy=Full從 Wyse Management Suite 收到初始組態之後。