Avamar : Résolution d’une faille de sécurité liée au chiffrement CBC dans le service vami-sfcb du proxy Avamar (port 5489)

Résumé: Cet article traite d’un résultat de sécurité où des chiffrements CBC (Cipher Block Chaining) sont détectés sur le port 5489 utilisé par le service vami-sfcb sur les proxys Avamar. Il fournit des étapes pour désactiver les chiffrements non sécurisés et garantir la conformité aux normes de sécurité modernes. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Symptômes

Une analyseuse de failles de sécurité signale l’utilisation de chiffrements CBC obsolètes sur le port 5489 des proxys Avamar.

Exemples de chiffrements détectés :

AES-CBC(128) | SHA256
AES-CBC(256) | SHA256
ECDH | RSA | AES-CBC(128) | SHA256
ECDH | RSA | AES-CBC(256) | SHA384

Cause

La commande vami-sfcb Le service sur les proxys Avamar est configuré pour autoriser les suites de chiffrement basées sur CBC, qui ne sont plus conformes aux consignes de sécurité actuelles en raison de faiblesses connues du chiffrement en mode CBC.

Résolution

Remarque : Ce problème sera résolu de façon permanente dans une prochaine version du logiciel Avamar.

Les étapes ci-dessous fournissent une atténuation temporaire pour les proxys actuellement déployés.
En outre, cette solution de contournement laisse le RSA+AESGCM chiffrement en place, qui est toujours signalé dans les analyseurs de vulnérabilité plus stricts qui ne permettent AUCUN échange de clés RSA.
La solution de contournement actuelle dans ce cas consiste à désactiver définitivement le service vami-sfcb (./goav proxy exec "systemctl disable vami-sfcb.service").
 

Pour désactiver les chiffrements CBC sur chaque proxy Avamar : 

1. Sauvegardez le sfcb.cfg à l’aide de la commande suivante :

cp -p /opt/vmware/etc/sfcb/sfcb.cfg /opt/vmware/etc/sfcb/sfcb.cfg-before-kb262360-$(date +%s)
 

2. Modifiez le /opt/vmware/etc/sfcb/sfcb.cfg fichier, modifiant le fichier sslCiphers Paramètre:

Avant :

sslCiphers: !TLSv1:!aNULL:kECDH+AESGCM:ECDH+AESGCM:RSA+AESGCM:kECDH+AES:ECDH+AES:RSA+AES
 

 Après :

sslCiphers: !TLSv1:!aNULL:kECDH+AESGCM:ECDH+AESGCM:RSA+AESGCM
 

 3. Redémarrez le vami-sfcb en exécutant la commande suivante :

systemctl restart vami-sfcb.service
 

4. Répétez les étapes ci-dessus sur chaque proxy Avamar de votre environnement sécurisé afin de garantir la conformité et d’atténuer la vulnérabilité identifiée.

Informations supplémentaires

La commande vami-sfcb est le Small Footprint CIM Broker (SFCB) de VMware et écoute sur le port 5489. Il est utilisé par Avamar Proxy Deployment Manager pour l’enregistrement du proxy et la récupération de l’état.

Produits concernés

Avamar
Propriétés de l’article
Numéro d’article: 000262360
Type d’article: Solution
Dernière modification: 19 Mar 2026
Version:  4
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.