Skip to main content
  • Place orders quickly and easily
  • View orders and track your shipping status
  • Enjoy members-only rewards and discounts
  • Create and access a list of your products
  • Manage your Dell EMC sites, products, and product-level contacts using Company Administration.

Несколько уязвимостей Dell EMC iDRAC (CVE-2018-15774 и CVE-2018-15776)

Summary: Рекомендации Dell EMC по снижению рисков и устранению нескольких уязвимостей iDRAC. Используйте этот документ для получения конкретной информации об уязвимых версиях iDRAC и действиях по установке обновлений. ...

This article may have been automatically translated. If you have any feedback regarding its quality, please let us know using the form at the bottom of this page.

Article Content


Symptoms

Идентификатор CVE: CVE-2018-15774, CVE-2018-15776

Severity: Средние

затронутые продукты:
  • Версии Dell EMC iDRAC7/iDRAC8 до 2.61.60.60 (CVE-2018-15774 и CVE-2018-15776)
  • Версии Dell EMC iDRAC9 до 3.20.21.20, 3.21.24.22, 3.21.26.22 и 3.23.23.23 (CVE-2018-15774)
Резюме
Контроллер Dell EMC iDRAC был обновлен для устранения ряда уязвимостей, которые могли быть использованы для компрометации уязвимых систем.
 
Описание
  • Уязвимость, делающая возможным несанкционированное получение прав (CVE-2018-15774)
Версии Dell EMC iDRAC7/iDRAC8 до 2.61.60.60 и iDRAC9 до 3.20.21.20, 3.21.24.22, 3.21.26.22 и 3.23.23.23 имеют уязвимость, делающую возможным несанкционированное получение прав. Злоумышленник-пользователь iDRAC, пройдя аутентификацию с правами оператора, может использовать недостаток проверки разрешений в интерфейсе Redfish для получения прав доступа администратора.
 
 
  • Уязвимость, связанная с неверной обработкой ошибок (CVE-2018-15776)
Версии Dell EMC iDRAC7/iDRAC8 до 2.61.60.60 имеют уязвимость, связанную с неверной обработкой ошибок. Злоумышленник, не прошедший аутентификацию и имеющий физический доступ к системе, может использовать эту уязвимость для получения доступа к оболочке u-boot.
 
SLN315190_en_US__1icon Примечание. Другие модели iDRAC не подвержены описанным выше уязвимостям.

Способ устранения   
В следующих версиях микропрограммы Dell EMC iDRAC эти уязвимости устранены:

 
iDRAC Версия микропрограммы iDRAC

iDRAC9
3.20.21.20
3.21.24.22
3.21.26.22
3.23.23.23
iDRAC8 2.61.60.60
iDRAC7 2.61.60.60

 

SLN315190_en_US__1icon Примечание. Доступно на дату публикации.

Dell EMC рекомендует всем клиентам выполнить обновление при первой возможности. 

Оптимальные процедуры, рекомендуемые Dell EMC в отношении iDRAC

Помимо поддержания в актуальном состоянии микропрограммы iDRAC, компания Dell EMC также рекомендует следующее:

  • Контроллеры iDRAC не предназначены для размещения в сети Интернет или подключения к ней; они предназначены для использования в отдельной сети управления. Установка или подключение контроллеров iDRAC непосредственно к Интернету может подвергнуть подключенную систему рискам безопасности и прочим рискам, за которые компания Dell EMC не несет ответственность.  
  • Наряду с размещением контроллеров iDRAC в отдельной подсети управления, пользователи должны изолировать подсеть управления/vLAN с помощью таких технологий, как брандмауэры, и ограничить доступ к подсети/vLAN, разрешив его только авторизованным администраторам сервера.
  • Dell EMC рекомендует заказчикам учесть все факторы развертывания, относящиеся к их среде, чтобы оценить риск в целом.

Ссылка на средство устранения

Пользователи могут загрузить микропрограмму iDRAC для серверов PowerEdge и всех прочих платформ, выбрав платформу на сайте поддержки Dell.


Благодарности

CVE-2018-15776: Dell EMC благодарит Джона Сэндса (John Sands) и Адама Нильсена (Adam Nielsen) за сообщение об этой проблеме.

Dell EMC рекомендует всем пользователям оценить релевантность данной информации к их ситуации и принять соответствующие меры. Информация в настоящем документе предоставляется на условиях «как есть» без каких-либо гарантий. Dell EMC отказывается от всех явных и подразумеваемых гарантий, в том числе от гарантий товарной пригодности, пригодности для конкретной цели и ненарушения прав. Ни при каких обстоятельствах компания Dell EMC или ее поставщики не несут ответственности за любой ущерб, в том числе за прямые, косвенные, случайные, побочные убытки, потерю коммерческой прибыли или фактические убытки, даже если компания Dell EMC или ее поставщики были предупреждены о возможности такого ущерба. В некоторых штатах не допускается исключение или ограничение ответственности за косвенные или случайные убытки, поэтому вышеуказанное ограничение может не действовать.

Cause

 

Resolution



Article Properties


Affected Product

Hyper-converged Systems, Datacenter Scalable Solutions, PowerEdge, iDRAC7/8 with Lifecycle Controller Version 2.61.60.60, Precision 7920 Rack, Precision Rack 7910

Last Published Date

17 Dec 2021

Version

5

Article Type

Solution