Failles de sécurité signalées sur les ports NetWorker 5432, 5671, 9000, 9001
Summary: L’analyse Rapid7 a identifié des failles de sécurité sur différents ports de NetWorker.
Symptoms
Des failles de sécurité sont signalées sur les ports 5671, 9000, 9001.
Port 5671
Serveur TLS/SSL utilisant des nombres premiers couramment utilisés Serveur
TLS Prend en charge TLS version 1.1
X.509 L’objet du certificat CN ne correspond pas au nom de l’entité.
Serveur TLS/SSL non approuvé Certificat
X.509 Certificat
TLS/SSL non validePort 9000
Certificat X.509 L’objet du CN ne correspond pas au nom de l’entité.
Certificat
X.509 de serveur TLS/SSL non approuvé Le serveur TLS/SSL utilise des nombres premiers couramment utilisés.
OPTIONS HTTP Méthode activée
Le serveur TLS/SSL prend en charge l’utilisation de chiffrements par clé statique.
Port 9001
L’objet du certificat X.509 CN ne correspond pas au nom de l’entité.
Serveur TLS/SSL non approuvé Certificat
X.509 Le serveur TLS/SSL ne prend pas en charge les algorithmes de chiffrement puissants.
Le serveur TLS/SSL prend en charge l’utilisation de chiffrements par clé statique.
Cause
Resolution
Port 5432
* Serveur TLS/SSL non approuvé Certificat
X.509* Certificat
TLS/SSL auto-signé Solution :
1. Rendez-vous sur
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows) ; /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Rename (Renommer)
server.crt et server.key.
3. Copiez le serveur signé par l’autorité de certification et la clé privée en tant que
"server.crt" et "server.key" respectivement dans le même dossier.
nsrnmc: nsrnmc et disposer de 600 autorisations.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Vérifiez que le chemin d’accès et le nom sont cohérents dans postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst services :
Linux :
systemctl restart gst
net stop gstd
net start gstd
Port 5671
Solution :
openssl. Mettez à jour le rabbitmq.config avec le fichier DH.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows. :
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
Le 2048 fait référence à la taille du nombre premier en bits.
2. Configurer
rabbitmq.config pour assurer le fichier en ajoutant l’élément de configuration :
Linux :
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows. :
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
Dans le cadre de l' ssl_options juste après le "keyfile" ligne.
Exemple :
Rechercher
"ssl_options" et ajoutez l’attribut dhfile paramètres, comme indiqué ci-dessous :
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look Pour la ligne ci-dessous :
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Serveur TLS/SSL non approuvé Certificat
X.509* Certificat TLS/SSL non valide
Solution :
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). Sous Linux, le chemin est /etc/rabbitmq
2. Renommer l’espace existant
.pem Certificats.
3. Copiez les certificats signés par une autorité de certification en utilisant le même nom que l’original.
Où:
cacert.pem = est le bundle de certificats de l’autorité de certification.
cert.pem = est le certificat public/serveur.
key.pem = est la clé privée.
4. Vérifiez que le chemin d’accès et les noms sont correctement indiqués dans
rabbitmq.config.
Windows. :
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux :
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Démarrez les services NetWorker et GST.
Ports 9000 et 9001
Consultez l’article suivant concernant le remplacement de certificats auto-signés par des certificats signés par une autorité de certification : NetWorker : comment importer ou remplacer les certificats signés par l’autorité de certification pour NMC
* Le serveur TLS/SSL utilise des nombres premiers couramment utilisés
- Solution : Générer des paramètres DH à l’aide de
openssl.
Windows :
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux :
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Ajouter
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"Danshttpd.conf
Windows. :
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux :
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* Méthode HTTP OPTIONS activée
Cette vulnérabilité ne s’applique pas à la NMC. mod_rewrite module n’est pas chargé par la NMC.
* Le serveur TLS/SSL prend en charge l’utilisation de chiffrements par clé statique.
Mettez l’original en commentaire SSLCipherSuite Dans httpd.conf. Remplacez-le par celui ci-dessous.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* Le serveur TLS/SSL ne prend pas en charge les algorithmes de chiffrement forts
Cela n’est pas attendu sur NetWorker 19.5 et versions ultérieures. NetWorker 19.5 arrive en fin de durée de vie (EOSL).
* Le serveur TLS/SSL prend en charge l’utilisation de chiffrements par clé statique.
Ce problème n’est pas encore résolu sur la plate-forme Windows. Ce problème est résolu dans un correctif de bug.
Additional Information
- NetWorker : Activation de la configuration HSTS sur le serveur NetWorker Apache Tomcat
- NetWorker : comment importer ou remplacer les certificats signés par l’autorité de certification pour « AUTHC » et « NWUI » (Linux) (en anglais)
- NetWorker : comment importer ou remplacer les certificats signés par l’autorité de certification pour « AUTHC » et « NWUI » (Windows) (en anglais)
- NetWorker : Configuration de l’authentification LDAPS