Wyse ThinOS 8.6 的 DNS 和 DHCP 漏洞

Summary: 了解防止 Wyse ThinOS 8.6 的 DNS 和 DHCP 漏洞的最佳实践。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Wyse ThinOS 8.6 可能会遇到 DNS 和 DHCP 漏洞。


受影响的操作系统:

  • ThinOS 8.6

已报告有关通过更改 DHCP 选项破坏 ThinOS 8.6 客户端的潜在漏洞。这可以允许从流氓管理服务器接收客户端配置和证书,或将 VDI 通信重定向到流氓 VDI 服务器环境。这不允许在 Wyse ThinOS 客户端上执行恶意代码,也不允许更改 ThinOS 客户端作系统或合作伙伴组件。在初始配置过程中从管理服务器正确保护的 ThinOS 8.6 客户端应该不会遇到此问题。此外,此漏洞可能会被用于破坏运行 Linux 和 Windows 操作系统的其他端点设备(戴尔或其他品牌)。

使用具有证书检查的安全 https (SSL) 连接的客户 VDI 和管理环境(服务器)通信不会被破坏。在尝试进行到客户服务器的 SSL 连接(在 SSL 连接过程中强制执行证书验证)时,仅更改客户端证书会导致 SSL 失败。此利用会将通信重定向到流氓 VDI 或尝试进行利用的人员控制下的管理服务器,从而破坏通信。

在以下情况下可能会出现此问题:

  1. 流氓 DNS 或 DHCP 服务器在其配置选项中配置了流氓 Wyse Management Suite 或文件服务器 URL。
  2. 首次启动时,瘦客户端会发现流氓 Wyse Management Suite 或文件服务器 URL 以接收配置。
  3. 然后,流氓文件服务器或 Wyse Management Suite 服务器提供操纵性配置和客户端证书。或者,它可能重定向到流氓 VDI 服务器环境。

Cause

根本原因是什么?

不安全的 DNS 和 DHCP 协议。

有什么影响?

通过与流氓 Wyse Management Suite 或文件服务器通信而受损的 ThinOS 8.6 客户端可能会:

  • 读取意外的配置和证书。
  • 指向意外的 VDI 服务器环境。

但是,此影响不允许在 ThinOS 8.6 瘦客户端内运行恶意代码。

Resolution

如何缓解此漏洞?

从 ThinOS 内部版本 8.6_710 及更高版本开始,从 Wyse Management Suite 接收初始配置后,以下瘦客户端发现配置 INI 被禁用。这是默认行为,除非用户在 INI 中明确启用。

SecurityPolicy=Full/warning/low DNSFileServerDiscover=No

这会禁用 DNSFileServerDiscover,并且在收到初始配置后不会联系保留的 FTP 服务器。

WMSEnable=Yes Discover=No

这会禁用从 DNS 记录发现管理服务器。收到初始配置后,瘦客户端会忽略 DNS 记录中管理服务器 URL 的任何更改。

DHCPOptionsRemap=yes Discover=No

这会禁用从 DHCP 选项发现文件服务器或管理服务器。收到初始配置后,DHCP 选项中对文件服务器或管理服务器 URL 的任何更改都会被忽略。

安全连接建议

建议 ThinOS 8.6 客户遵循以下 ThinOS 8.6 最佳实践,以防止此潜在漏洞:

  • 确保所有客户 VDI 和管理服务器都使用强制执行严格的证书验证的 https (SSL) 通信。
  • 在连接到管理服务器和 VDI 服务器时,确保管理服务器(ThinOS 从中接收设备配置)强制执行 ThinOS 证书验证。为此,请将 INI (WMS Advanced) 设置设置为 SecurityPolicy=Full 从 Wyse Management Suite 收到初始配置后。

Affected Products

Dell ThinOS
Article Properties
Article Number: 000191164
Article Type: Solution
Last Modified: 22 Aug 2025
Version:  7
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.