Avamar : Résolution d’une faille de sécurité liée au chiffrement CBC dans le service vami-sfcb du proxy Avamar (port 5489)
Résumé: Cet article traite d’un résultat de sécurité où des chiffrements CBC (Cipher Block Chaining) sont détectés sur le port 5489 utilisé par le service vami-sfcb sur les proxys Avamar. Il fournit des étapes pour désactiver les chiffrements non sécurisés et garantir la conformité aux normes de sécurité modernes. ...
Symptômes
Une analyseuse de failles de sécurité signale l’utilisation de chiffrements CBC obsolètes sur le port 5489 des proxys Avamar.
Exemples de chiffrements détectés :
AES-CBC(128) | SHA256 AES-CBC(256) | SHA256 ECDH | RSA | AES-CBC(128) | SHA256 ECDH | RSA | AES-CBC(256) | SHA384
Cause
La commande vami-sfcb Le service sur les proxys Avamar est configuré pour autoriser les suites de chiffrement basées sur CBC, qui ne sont plus conformes aux consignes de sécurité actuelles en raison de faiblesses connues du chiffrement en mode CBC.
Résolution
Les étapes ci-dessous fournissent une atténuation temporaire pour les proxys actuellement déployés.
En outre, cette solution de contournement laisse le
RSA+AESGCM chiffrement en place, qui est toujours signalé dans les analyseurs de vulnérabilité plus stricts qui ne permettent AUCUN échange de clés RSA.
La solution de contournement actuelle dans ce cas consiste à désactiver définitivement le service vami-sfcb (
./goav proxy exec "systemctl disable vami-sfcb.service").
Pour désactiver les chiffrements CBC sur chaque proxy Avamar :
1. Sauvegardez le sfcb.cfg à l’aide de la commande suivante :
cp -p /opt/vmware/etc/sfcb/sfcb.cfg /opt/vmware/etc/sfcb/sfcb.cfg-before-kb262360-$(date +%s)
2. Modifiez le /opt/vmware/etc/sfcb/sfcb.cfg fichier, modifiant le fichier sslCiphers Paramètre:
Avant :
sslCiphers: !TLSv1:!aNULL:kECDH+AESGCM:ECDH+AESGCM:RSA+AESGCM:kECDH+AES:ECDH+AES:RSA+AES
Après :
sslCiphers: !TLSv1:!aNULL:kECDH+AESGCM:ECDH+AESGCM:RSA+AESGCM
3. Redémarrez le vami-sfcb en exécutant la commande suivante :
systemctl restart vami-sfcb.service
4. Répétez les étapes ci-dessus sur chaque proxy Avamar de votre environnement sécurisé afin de garantir la conformité et d’atténuer la vulnérabilité identifiée.
Informations supplémentaires
La commande vami-sfcb est le Small Footprint CIM Broker (SFCB) de VMware et écoute sur le port 5489. Il est utilisé par Avamar Proxy Deployment Manager pour l’enregistrement du proxy et la récupération de l’état.