當前的企業級儲存與資料保護設備的底層,是結合Linux作業系統、開源軟體與第三方元件組成的應用平台,因此也會受到軟體供應鏈漏洞影響,廠商需要同步追蹤上游元件漏洞,並透過版本更新方式進行修補,Dell近期發布的一系列儲存、備份與超融合產品線 資安公告 便是典型,涵蓋PowerStore、PowerProtect DP(IDPA)、VxFlex/PowerFlex,以及VxRail等產品線的漏洞修補,問題來源包括Linux元件、開源套件、虛擬化軟體與伺服器韌體等,其中多項公告被列為Critical等級。
從這波Dell更新來看,多數漏洞並非源自產品功能設計缺陷,而是來自產品內嵌的第三方軟體元件,我們可依產品線分為四大部份逐一檢視。
第一部分,是針對 P owerStore儲存陣列 的 修補,主要是底層PowerStoreT OS儲存作業系統中,涉及glibc、Mozilla NSS與Python 3等Linux平台第三方開源元件的28個漏洞,會影響PowerStoreT OS 4.3.x版,建議升級至已修補的4.3.1.1版本。
第二部分,是針對PowerProtect DP(IDPA)備份儲存伺服器家族,這次同時修補了IDPA備份儲存伺服器平台,以及用於集中管理的Dell Data Protection Central平台。
在 PowerProtect DP(IDPA)系列資料保護伺服器 方面,主要是修補底層IDPA備份平台中,來自VMware平台,Linux核,以及OpenSSL、Python 、Apache Tomcat等第三方元件漏洞,另外還有底層Dell伺服器的iDRAC遠端管理平台與BIOS的漏洞,一共有40多項漏洞,建議升級至IDPA 2.7.9以後版本。
而在 Dell Data Protection Central 管理平台方面,則是修補源自底層SUSE Linux的100多項漏洞,應將Data Protection Central OS升級至1.1.27-1以後版本。
第三部分,是針對VxFlex/PowerFlex平台超融合產品線的修補,Dell同時修補核心的PowerFlex軟體平台,以及VxFlex Ready Node與PowerFlex Custom Node等設備硬體的漏洞。
在 PowerFlex軟體平台 方面,Dell這次修補自身PowerFlex Manager軟體的11項漏洞,以及源自Linux Kenel、OpenSSH、Java、Keycloak等第三方元件的25巷漏洞,PowerFlex 4.x與5.x版用户應分別升級至4.5.5.2與5.1.0.1版。
針對 VxFlex Ready Node與PowerFlex Custom Node 設備,則是修補底層伺服器硬體與韌體的30多項漏洞,包括Intel、AMD、TPM 與Intel TDX 等,用户應依照所用伺服器硬體款式,升級到公告中指示的已修補BIOS版本。
第四部份,則是針對 VxRail超融合產品線 的修補,主要是更新VxRail軟體涉及VMware平台,還有Python、Node.js、Java、Curl等第三方開源元件,以及底層SUSE作業系統相關漏洞,總數超過400項,用户應更新至9.1.000以後版本。
從這一系列Dell資安更新也可看出,現代企業基礎設施產品已高度依賴Linux、開源套件與第三方軟體元件,因而儲存設備與超融合平台的資安風險,已不再侷限於硬體或原廠軟體程式本身。隨著軟體供應鏈風險增加,軟體物料清單(SBOM)等軟體資產管理機制,將成為企業掌握產品組成、追蹤漏洞影響範圍與降低修補風險的重要工具。