Wyse ThinOS 8.6 的 DNS 和 DHCP 漏洞

Summary: 瞭解防止 Wyse ThinOS 8.6 的 DNS 和 DHCP 漏洞的最佳實務。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Wyse ThinOS 8.6 可能會遇到 DNS 和 DHCP 的漏洞。


受影響的作業系統:

  • ThinOS 8.6

已回報 ThinOS 8.6 用戶端因變更 DHCP 選項而遭到入侵的潛在漏洞。這允許接收來自離群管理伺服器的用戶端組態和憑證,或將 VDI 通訊重新導向至離群的 VDI 伺服器環境。這不允許在 Wyse ThinOS 用戶端上執行惡意程式碼,亦不允許變更 ThinOS 用戶端作業系統或合作夥伴元件。在初始組態程序期間,從管理伺服器妥善保護的 ThinOS 8.6 用戶端不應遇到此問題。此外,此漏洞可用來影響執行 Linux 和 Windows 作業系統的其他端點裝置 (Dell 或其他方式)。

使用安全 https (SSL) 連線與憑證檢查的客戶 VDI 和管理環境 (伺服器) 通訊不會受到影響。在 SSL 連線程序期間,嘗試與強制執行憑證驗證的客戶伺服器進行 SSL 連線時,若僅變更用戶端憑證,會導致 SSL 失敗。此攻擊僅允許將通訊重新導向至嘗試攻擊的個人控制下的離群 VDI 或管理伺服器,藉此入侵通訊。

下列情況可能會發生此問題:

  1. 離群的 DNS 或 DHCP 伺服器在其組態選項中設定了離群的 Wyse 管理套件或檔案伺服器 URL。
  2. 初次開機時,精簡型用戶端會探索離群的 Wyse 管理套件或檔案伺服器 URL 以接收組態。
  3. 離群檔案伺服器或 Wyse 管理套件伺服器接著會提供可操控的組態和用戶端憑證。或者,它可能會重新導向至離群的 VDI 伺服器環境。

Cause

根本原因為何?

不安全的 DNS 和 DHCP 通訊協定。

有何影響?

與離群 Wyse 管理套件或檔案伺服器通訊而遭到入侵的 ThinOS 8.6 用戶端可能會:

  • 讀取未預期的組態和憑證。
  • 指向未預期的 VDI 伺服器環境。

但是,此影響不允許在 ThinOS 8.6 精簡型用戶端內執行惡意程式碼。

Resolution

如何緩解此漏洞?

從 ThinOS 組建 8.6_710 及更新版本中,從 Wyse 管理套件收到初始組態後,會停用下列精簡型用戶端探索組態 INI。除非 INI 中的使用者明確啟用,否則此為預設行為。

SecurityPolicy=Full/warning/low DNSFileServerDiscover=No

這會停用 DNSFileServerDiscover,並且在收到初始組態後不會聯絡保留的 FTP 伺服器。

WMSEnable=Yes Discover=No

這會停用來自 DNS 記錄的管理伺服器探索。收到初始組態後,精簡型用戶端會忽略 DNS 記錄中管理伺服器 URL 的任何變更。

DHCPOptionsRemap=yes Discover=No

這會從 DHCP 選項中停用檔案伺服器或管理伺服器探索。收到初始組態後,將會忽略 DHCP 選項中任何檔案伺服器或管理伺服器 URL 的變更。

安全連線建議

建議 ThinOS 8.6 客戶遵循以下 ThinOS 8.6 最佳實務,以防止此潛在漏洞:

  • 確保所有客戶 VDI 和管理伺服器都使用執行嚴格憑證驗證的 https (SSL) 通訊。
  • 在連線至管理伺服器和 VDI 伺服器時,請確定管理伺服器 (ThinOS 從當中接收裝置組態) 會強制執行 ThinOS 憑證驗證。若要執行此操作,請將 INI (WMS 進階) 設定設為 SecurityPolicy=Full 從 Wyse Management Suite 收到初始組態之後。

Affected Products

Dell ThinOS
Article Properties
Article Number: 000191164
Article Type: Solution
Last Modified: 22 Aug 2025
Version:  7
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.