Skip to main content
  • Place orders quickly and easily
  • View orders and track your shipping status
  • Enjoy members-only rewards and discounts
  • Create and access a list of your products
  • Manage your Dell EMC sites, products, and product-level contacts using Company Administration.

Несколько уязвимостей Dell EMC iDRAC (CVE-2018-15774 и CVE-2018-15776)

Summary: Рекомендации Dell EMC по снижению рисков и устранению нескольких уязвимостей iDRAC. Используйте этот документ для получения конкретной информации об уязвимых версиях iDRAC и действиях по установке обновлений. ...

This article applies to   This article does not apply to 

Symptoms

Идентификатор CVE: CVE-2018-15774, CVE-2018-15776

Severity: Средние

затронутые продукты:
  • Версии Dell EMC iDRAC7/iDRAC8 до 2.61.60.60 (CVE-2018-15774 и CVE-2018-15776)
  • Версии Dell EMC iDRAC9 до 3.20.21.20, 3.21.24.22, 3.21.26.22 и 3.23.23.23 (CVE-2018-15774)
Резюме
Контроллер Dell EMC iDRAC был обновлен для устранения ряда уязвимостей, которые могли быть использованы для компрометации уязвимых систем.
 
Описание
  • Уязвимость, делающая возможным несанкционированное получение прав (CVE-2018-15774)
Версии Dell EMC iDRAC7/iDRAC8 до 2.61.60.60 и iDRAC9 до 3.20.21.20, 3.21.24.22, 3.21.26.22 и 3.23.23.23 имеют уязвимость, делающую возможным несанкционированное получение прав. Злоумышленник-пользователь iDRAC, пройдя аутентификацию с правами оператора, может использовать недостаток проверки разрешений в интерфейсе Redfish для получения прав доступа администратора.
 
 
  • Уязвимость, связанная с неверной обработкой ошибок (CVE-2018-15776)
Версии Dell EMC iDRAC7/iDRAC8 до 2.61.60.60 имеют уязвимость, связанную с неверной обработкой ошибок. Злоумышленник, не прошедший аутентификацию и имеющий физический доступ к системе, может использовать эту уязвимость для получения доступа к оболочке u-boot.
 
SLN315190_en_US__1icon Примечание. Другие модели iDRAC не подвержены описанным выше уязвимостям.

Способ устранения   
В следующих версиях микропрограммы Dell EMC iDRAC эти уязвимости устранены:

 
iDRAC Версия микропрограммы iDRAC

iDRAC9
3.20.21.20
3.21.24.22
3.21.26.22
3.23.23.23
iDRAC8 2.61.60.60
iDRAC7 2.61.60.60

 

SLN315190_en_US__1icon Примечание. Доступно на дату публикации.

Dell EMC рекомендует всем клиентам выполнить обновление при первой возможности. 

Оптимальные процедуры, рекомендуемые Dell EMC в отношении iDRAC

Помимо поддержания в актуальном состоянии микропрограммы iDRAC, компания Dell EMC также рекомендует следующее:

  • Контроллеры iDRAC не предназначены для размещения в сети Интернет или подключения к ней; они предназначены для использования в отдельной сети управления. Установка или подключение контроллеров iDRAC непосредственно к Интернету может подвергнуть подключенную систему рискам безопасности и прочим рискам, за которые компания Dell EMC не несет ответственность.  
  • Наряду с размещением контроллеров iDRAC в отдельной подсети управления, пользователи должны изолировать подсеть управления/vLAN с помощью таких технологий, как брандмауэры, и ограничить доступ к подсети/vLAN, разрешив его только авторизованным администраторам сервера.
  • Dell EMC рекомендует заказчикам учесть все факторы развертывания, относящиеся к их среде, чтобы оценить риск в целом.

Ссылка на средство устранения

Пользователи могут загрузить микропрограмму iDRAC для серверов PowerEdge и всех прочих платформ, выбрав платформу на сайте поддержки Dell.


Благодарности

CVE-2018-15776: Dell EMC благодарит Джона Сэндса (John Sands) и Адама Нильсена (Adam Nielsen) за сообщение об этой проблеме.

Dell EMC рекомендует всем пользователям оценить релевантность данной информации к их ситуации и принять соответствующие меры. Информация в настоящем документе предоставляется на условиях «как есть» без каких-либо гарантий. Dell EMC отказывается от всех явных и подразумеваемых гарантий, в том числе от гарантий товарной пригодности, пригодности для конкретной цели и ненарушения прав. Ни при каких обстоятельствах компания Dell EMC или ее поставщики не несут ответственности за любой ущерб, в том числе за прямые, косвенные, случайные, побочные убытки, потерю коммерческой прибыли или фактические убытки, даже если компания Dell EMC или ее поставщики были предупреждены о возможности такого ущерба. В некоторых штатах не допускается исключение или ограничение ответственности за косвенные или случайные убытки, поэтому вышеуказанное ограничение может не действовать.

Cause

 

Resolution



Affected Products

Hyper-converged Systems, Datacenter Scalable Solutions, PowerEdge, iDRAC7/8 with Lifecycle Controller Version 2.61.60.60, Precision 7920 Rack, Precision Rack 7910
Article Properties
Article Number: 000177031
Article Type: Solution
Last Modified: 17 Dec 2021
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.
Article Properties
Article Number: 000177031
Article Type: Solution
Last Modified: 17 Dec 2021
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.