Bezpečnostní kontrola zobrazuje: Úložiště důvěryhodných certifikátů (Java) používá podrobnosti o výchozím nebo slabém hesle.
Summary: Bezpečnostní kontrola zjistila, že úložiště důvěryhodných certifikátů Java (cacerts) na serveru DPA používá výchozí heslo "changeit" a povolená oprávnění k souboru, což představuje riziko vystavení přihlašovacích údajů. ...
Symptoms
Bezpečnostní kontrola poskytnutá společností Bladelogic nahlásila pro aplikační server Data Protection Advisor následující:
Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts
Cause
Heslo pro úložiště důvěryhodných certifikátů cacerts nebylo dostatečně silné, protože používalo výchozí heslo.
Resolution
Aby bylo možné získat silnější heslo, bylo pomocí následujících kroků změněno úložiště důvěryhodnosti cacerts i jeho heslo aliasu.
Na aplikačním serveru:
-
cd "C:\Program Files\EMC\DPA\services_jre\bin"
-
Pomocí následujícího příkazu změňte heslo úložiště důvěryhodnosti cacerts.
keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
Poznámka: Staré heslo je "changeit". Po zobrazení výzvy zadejte nové heslo. -
Přidejte nový řádek s novým heslem na konec souboru C:\Program Files\EMC\DPA\services_jre\lib\security\java.security:
javax.net.ssl.trustStorePassword=<new password>
-
Změňte nové aliasové heslo cacerts pomocí následujícího příkazu.
keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD
Kde PASSWORD je nové heslo vytvořené v kroku 2.
-
Restartujte aplikaci DPA.
Kvůli dodatečnému zabezpečení byla také změněna oprávnění souboru cacerts na 444.
Po provedení těchto změn již software Bezpečnostní kontrola nezjistil výstrahu zabezpečení
Additional Information
Cacerts není úložiště klíčů (apollo.keystore), které DPA obvykle používá a které je umístěno v umístění /opt/emc/dpa/services/standalone/configuration. Místo toho je cacerts samostatným úložištěm důvěryhodných certifikátů (úložištěm klíčů), které obsahuje kolekci certifikátů důvěryhodných certifikačních autorit (CA). Společnost Oracle obsahuje soubor cacerts s podporou protokolu SSL v sadě nástrojů Java™ Secure Socket Extension (JSSE) a v sadě JDK.
U aktuálního certifikátu podepsaného držitelem se úřad DPA nespoléhá na úložiště důvěryhodných certifikátů. Mohou však existovat další třetí strany, u kterých se můžeme na toto úložiště důvěry spolehnout při přístupu ke vzdáleným koncovým bodům (tj. ESRS, zálohovací aplikace nebo databáze). Pokud je certifikát vzdálené aplikace podepsán certifikační autoritou, je ověřen pomocí tohoto úložiště důvěryhodných certifikátů.