Wyse ThinOS 8.6 的 DNS 和 DHCP 漏洞
Summary: 了解防止 Wyse ThinOS 8.6 的 DNS 和 DHCP 漏洞的最佳实践。
Symptoms
Wyse ThinOS 8.6 可能会遇到 DNS 和 DHCP 漏洞。
受影响的操作系统:
- ThinOS 8.6
已报告有关通过更改 DHCP 选项破坏 ThinOS 8.6 客户端的潜在漏洞。这可以允许从流氓管理服务器接收客户端配置和证书,或将 VDI 通信重定向到流氓 VDI 服务器环境。这不允许在 Wyse ThinOS 客户端上执行恶意代码,也不允许更改 ThinOS 客户端作系统或合作伙伴组件。在初始配置过程中从管理服务器正确保护的 ThinOS 8.6 客户端应该不会遇到此问题。此外,此漏洞可能会被用于破坏运行 Linux 和 Windows 操作系统的其他端点设备(戴尔或其他品牌)。
使用具有证书检查的安全 https (SSL) 连接的客户 VDI 和管理环境(服务器)通信不会被破坏。在尝试进行到客户服务器的 SSL 连接(在 SSL 连接过程中强制执行证书验证)时,仅更改客户端证书会导致 SSL 失败。此利用会将通信重定向到流氓 VDI 或尝试进行利用的人员控制下的管理服务器,从而破坏通信。
在以下情况下可能会出现此问题:
- 流氓 DNS 或 DHCP 服务器在其配置选项中配置了流氓 Wyse Management Suite 或文件服务器 URL。
- 首次启动时,瘦客户端会发现流氓 Wyse Management Suite 或文件服务器 URL 以接收配置。
- 然后,流氓文件服务器或 Wyse Management Suite 服务器提供操纵性配置和客户端证书。或者,它可能重定向到流氓 VDI 服务器环境。
Cause
根本原因是什么?
不安全的 DNS 和 DHCP 协议。
有什么影响?
通过与流氓 Wyse Management Suite 或文件服务器通信而受损的 ThinOS 8.6 客户端可能会:
- 读取意外的配置和证书。
- 指向意外的 VDI 服务器环境。
但是,此影响不允许在 ThinOS 8.6 瘦客户端内运行恶意代码。
Resolution
如何缓解此漏洞?
从 ThinOS 内部版本 8.6_710 及更高版本开始,从 Wyse Management Suite 接收初始配置后,以下瘦客户端发现配置 INI 被禁用。这是默认行为,除非用户在 INI 中明确启用。
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
这会禁用 DNSFileServerDiscover,并且在收到初始配置后不会联系保留的 FTP 服务器。
WMSEnable=Yes Discover=No
这会禁用从 DNS 记录发现管理服务器。收到初始配置后,瘦客户端会忽略 DNS 记录中管理服务器 URL 的任何更改。
DHCPOptionsRemap=yes Discover=No
这会禁用从 DHCP 选项发现文件服务器或管理服务器。收到初始配置后,DHCP 选项中对文件服务器或管理服务器 URL 的任何更改都会被忽略。
安全连接建议
建议 ThinOS 8.6 客户遵循以下 ThinOS 8.6 最佳实践,以防止此潜在漏洞:
- 确保所有客户 VDI 和管理服务器都使用强制执行严格的证书验证的 https (SSL) 通信。
- 在连接到管理服务器和 VDI 服务器时,确保管理服务器(ThinOS 从中接收设备配置)强制执行 ThinOS 证书验证。为此,请将 INI (WMS Advanced) 设置设置为
SecurityPolicy=Full从 Wyse Management Suite 收到初始配置后。