DSA-2020-128 : faille de sécurité d’inclusion des fichiers locaux iDRAC
Résumé: DSA-2020-128 : faille de sécurité d’inclusion des fichiers locaux iDRAC - CVE-2020-5366
Impact
High
Détails
- Limitation incorrecte d’un chemin d’accès à un répertoire restreint (« traversée de chemin »)
Les versions CVE-2020-5366
de Dell EMC iDRAC9 antérieures à la version 4.20.20.20 contiennent une faille de sécurité de traversée de chemin. Un utilisateur malveillant authentifié à distance disposant de privilèges faibles pourrait exploiter cette vulnérabilité en manipulant les paramètres d’entrée pour obtenir un accès en lecture non autorisé aux fichiers arbitraires.
7.1 CVSS :3.1/AV :N/AC :L/PR :L/UI :N/S :U/C :H/I :N/A :L
- Limitation incorrecte d’un chemin d’accès à un répertoire restreint (« traversée de chemin »)
Les versions CVE-2020-5366
de Dell EMC iDRAC9 antérieures à la version 4.20.20.20 contiennent une faille de sécurité de traversée de chemin. Un utilisateur malveillant authentifié à distance disposant de privilèges faibles pourrait exploiter cette vulnérabilité en manipulant les paramètres d’entrée pour obtenir un accès en lecture non autorisé aux fichiers arbitraires.
7.1 CVSS :3.1/AV :N/AC :L/PR :L/UI :N/S :U/C :H/I :N/A :L
Produits concernés et mesure corrective
Produits concernés :
- Versions Dell EMC iDRAC9 antérieures à la version 4.20.20.20
Résolution :
Les versions suivantes du micrologiciel iDRAC Dell EMC intègrent une solution pour contrer ces vulnérabilités :
| iDRAC | Version du firmware iDRAC |
| iDRAC9 | 4.20.20.20 |
Remarque : Disponible à la date de publication.
Dell EMC recommande à tous les clients d’effectuer la mise à niveau dès que possible.
Pratiques d’excellence Dell EMC concernant le contrôleur iDRAC :
- L’iDRAC est conçu pour se trouver sur un réseau de gestion distinct. L’iDRAC n’est pas conçu ni destiné à être placé sur, ni connecté directement à Internet. Cela pourrait exposer le système connecté à des risques de sécurité et autres pour lesquels Dell EMC n’est pas responsable.
- Dell EMC recommande d’utiliser le port Gigabit Ethernet dédié disponible sur les serveurs en rack et de type tour pour connecter l’iDRAC à un réseau de gestion distinct.
- En plus de placer l’iDRAC sur un réseau de gestion distinct, les utilisateurs doivent isoler le sous-réseau/vLAN de gestion avec des technologies telles que des pare-feu, et limiter l’accès au sous-réseau/vLAN aux administrateurs de serveur autorisés.
- Dell EMC recommande d’utiliser la puissance de chiffrement 256 bits, ainsi que TLS 1.2 ou une version supérieure. Pour un contrôle plus strict, des chiffrements supplémentaires peuvent être supprimés via « Sélection du chiffrement ». Pour plus d’informations, reportez-vous au Guide de l’utilisateur de l’iDRAC.
- Dell EMC recommande d’ajouter des paramètres tels que le filtrage de la plage d’adresses IP et le mode System Lockdown.
- Dell EMC recommande d’utiliser des options d’authentification de sécurité supplémentaires telles que Microsoft Active Directory ou LDAP.
- Dell EMC recommande de maintenir le firmware iDRAC à jour.
Les clients peuvent télécharger le logiciel, y compris la dernière version du firmware iDRAC, à partir du site de support Dell.
https://www.dell.com/support/home/Les clients peuvent accéder à la documentation iDRAC sur le site de support Dell EMC.
www.dell.com/idracmanuals
Produits concernés :
- Versions Dell EMC iDRAC9 antérieures à la version 4.20.20.20
Résolution :
Les versions suivantes du micrologiciel iDRAC Dell EMC intègrent une solution pour contrer ces vulnérabilités :
| iDRAC | Version du firmware iDRAC |
| iDRAC9 | 4.20.20.20 |
Remarque : Disponible à la date de publication.
Dell EMC recommande à tous les clients d’effectuer la mise à niveau dès que possible.
Pratiques d’excellence Dell EMC concernant le contrôleur iDRAC :
- L’iDRAC est conçu pour se trouver sur un réseau de gestion distinct. L’iDRAC n’est pas conçu ni destiné à être placé sur, ni connecté directement à Internet. Cela pourrait exposer le système connecté à des risques de sécurité et autres pour lesquels Dell EMC n’est pas responsable.
- Dell EMC recommande d’utiliser le port Gigabit Ethernet dédié disponible sur les serveurs en rack et de type tour pour connecter l’iDRAC à un réseau de gestion distinct.
- En plus de placer l’iDRAC sur un réseau de gestion distinct, les utilisateurs doivent isoler le sous-réseau/vLAN de gestion avec des technologies telles que des pare-feu, et limiter l’accès au sous-réseau/vLAN aux administrateurs de serveur autorisés.
- Dell EMC recommande d’utiliser la puissance de chiffrement 256 bits, ainsi que TLS 1.2 ou une version supérieure. Pour un contrôle plus strict, des chiffrements supplémentaires peuvent être supprimés via « Sélection du chiffrement ». Pour plus d’informations, reportez-vous au Guide de l’utilisateur de l’iDRAC.
- Dell EMC recommande d’ajouter des paramètres tels que le filtrage de la plage d’adresses IP et le mode System Lockdown.
- Dell EMC recommande d’utiliser des options d’authentification de sécurité supplémentaires telles que Microsoft Active Directory ou LDAP.
- Dell EMC recommande de maintenir le firmware iDRAC à jour.
Les clients peuvent télécharger le logiciel, y compris la dernière version du firmware iDRAC, à partir du site de support Dell.
https://www.dell.com/support/home/Les clients peuvent accéder à la documentation iDRAC sur le site de support Dell EMC.
www.dell.com/idracmanuals
Remerciements
CVE-2020-5366 : Dell EMC remercie Georgy Kiguradze et Mark Ermolov de Positive Technologies