Wyse ThinOS 8.6 ile DNS ve DHCP Güvenlik Açığı
Summary: DNS ve DHCP ile Wyse ThinOS 8.6 güvenlik açığını önlemek için en iyi uygulamalar hakkında bilgi edinin.
Symptoms
Wyse ThinOS 8.6, DNS ve DHCP ile ilgili bir güvenlik açığıyla karşılaşabilir.
Etkilenen İşletim Sistemleri:
- ThinOS 8.6
ThinOS 8.6 istemcilerinin DHCP seçeneklerini değiştirerek risk altında olmasıyla ilgili potansiyel bir güvenlik açığı bildirilmiştir. Bu, istemci yapılandırmalarının ve sertifikalarının sahte bir yönetim sunucusundan alınmasına veya VDI iletişimlerinin sahte bir VDI sunucusu ortamına yeniden yönlendirilmesine neden olabilir. Bu, Wyse ThinOS istemcisinde kötü amaçlı kod yürütülmesine veya ThinOS istemci işletim sisteminin ya da iş ortağı bileşenlerinin değiştirilmesine izin vermez. Bir yönetim sunucusunun ilk yapılandırma işlemi sırasında düzgün şekilde sabitlenmiş ThinOS 8.6 istemcileri bu sorunla karşılaşmamalıdır. Ayrıca bu güvenlik açığı, Linux ve Windows işletim sistemlerini çalıştıran diğer uç nokta aygıtlarını (Dell veya diğer) tehlikeye atmak için de kullanılabilir.
Sertifika kontrolü ile güvenli https (SSL) bağlantıları kullanan müşteri VDI ve yönetim ortamı (sunucu) iletişimleri risk altında değildir. Yalnızca istemci sertifikasını değiştirmek, SSL bağlantı işlemi sırasında sertifika doğrulamasını zorunlu kılan müşteri sunucularına SSL bağlantıları denerken SSL arızalarına neden olur. Bu güvenlik açığı yalnızca, güvenlik açığından yararlanmaya çalışan kişinin kontrolü altındaki yetkisiz VDI'ya veya yönetim sunucularına yönlendirdiği iletişimlerin tehlikeye atılmasına yol açar.
Bu sorun şu durumlarda ortaya çıkabilir:
- Yetkisiz DNS veya DHCP sunucusu, yapılandırma seçeneklerinde yapılandırılmış bir yetkisiz Wyse Management Suite veya dosya sunucusu URL'si içerir.
- İlk önyüklemenin ardından ince istemciler, yapılandırmaları almak için yetkisiz Wyse Management Suite'i veya dosya sunucusu URL'lerini keşfeder.
- Yetkisiz dosya sunucusu veya Wyse Management Suite sunucusu, manipülatif yapılandırmalar ve istemci sertifikaları sağlar. Alternatif olarak, yetkisiz VDI sunucu ortamlarını yeniden yönlendirebilir.
Cause
Bunun temel nedeni nedir?
Güvenli olmayan DNS ve DHCP protokolleri.
Etkisi nedir?
Yetkisiz Wyse Management Suite veya dosya sunucusuyla iletişim kurarak risk alan ThinOS 8.6 istemcileri muhtemelen:
- Beklenmeyen yapılandırmaları ve sertifikaları okuyun.
- Beklenmeyen VDI sunucu ortamlarının üzerine gelin.
Ancak bu etki, ThinOS 8.6 ince istemcide kötü amaçlı bir kodun çalıştırılmasına izin vermez.
Resolution
Bu güvenlik açığı riski nasıl azaltılır?
ThinOS derlemesi 8.6_710 ve sonraki sürümlerde, Wyse Management Suite'ten ilk yapılandırmayı aldıktan sonra aşağıdaki ince istemci keşif yapılandırmaları INI'leri devre dışı bırakılır. Bu, INI'deki bir kullanıcı tarafından açıkça etkinleştirilmedikçe varsayılan davranıştır.
SecurityPolicy=Full/warning/low DNSFileServerDiscover=No
Bu, DNSFileServerDiscover'ı devre dışı bırakır ve ilk yapılandırmalar alındıktan sonra ayrılmış FTP sunucusuyla iletişime geçmez.
WMSEnable=Yes Discover=No
Bu, DNS kayıtlarından yönetim sunucusu keşfini devre dışı bırakır. İnce istemci, ilk yapılandırmalar alındıktan sonra DNS kayıtlarındaki yönetim sunucusu URL'lerinde yapılan değişiklikleri yok sayar.
DHCPOptionsRemap=yes Discover=No
Bu, dosya sunucusu veya yönetim sunucusu keşfini DHCP seçeneklerinden devre dışı bırakır. DHCP seçeneklerinde dosya sunucusu veya yönetim sunucusu URL'leri üzerinde yapılan değişiklikler, ilk yapılandırmalar alındıktan sonra yoksayılır.
Güvenli bağlantı önerileri
ThinOS 8.6 müşterilerinin, bu olası güvenlik açığını önlemek için aşağıdaki ThinOS 8.6 en iyi uygulamalarını izlemeleri önerilir:
- Tüm müşteri VDI ve yönetim sunucularının katı sertifika doğrulaması uygulayan https (SSL) iletişimlerini kullandıklarından emin olun.
- Yönetim sunucusunun (ThinOS'nin aygıt yapılandırmalarını aldığı) yönetim sunucularına ve VDI sunucularına bağlanırken ThinOS sertifika doğrulamasının uygulanmasını sağlayın. Bunu yapmak için, INI (WMS Gelişmiş) ayarlarını
SecurityPolicy=FullWyse Management Suite ten ilk yapılandırmalar alındıktan sonra.