Failles de sécurité signalées sur les ports NetWorker 5432, 5671, 9000, 9001

Summary: L’analyse Rapid7 a identifié des failles de sécurité sur différents ports de NetWorker.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Des failles de sécurité sont signalées sur les ports 5671, 9000, 9001.

Port 5671
Serveur TLS/SSL utilisant des nombres premiers couramment utilisés Serveur

TLS Prend en charge TLS version 1.1
X.509 L’objet du certificat CN ne correspond pas au nom de l’entité.
Serveur TLS/SSL non approuvé Certificat
X.509 Certificat


TLS/SSL non validePort 9000
Certificat X.509 L’objet du CN ne correspond pas au nom de l’entité.
Certificat
X.509 de serveur TLS/SSL non approuvé Le serveur TLS/SSL utilise des nombres premiers couramment utilisés.
OPTIONS HTTP Méthode activée
Le serveur TLS/SSL prend en charge l’utilisation de chiffrements par clé statique.


Port 9001
L’objet du certificat X.509 CN ne correspond pas au nom de l’entité.
Serveur TLS/SSL non approuvé Certificat
X.509 Le serveur TLS/SSL ne prend pas en charge les algorithmes de chiffrement puissants.
Le serveur TLS/SSL prend en charge l’utilisation de chiffrements par clé statique.

Cause

Faille de sécurité signalée par un scanner de sécurité.

Resolution

 Port 5432

* L’objet du certificat X.509 CN ne correspond pas au nom de l’entité.
* Serveur TLS/SSL non approuvé Certificat
X.509* Certificat

TLS/SSL auto-signé Solution :

1. Rendez-vous sur C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows) ;  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Rename (Renommer) server.crt et server.key.
3. Copiez le serveur signé par l’autorité de certification et la clé privée en tant que "server.crt" et "server.key" respectivement dans le même dossier.
Remarque : Sur les systèmes Linux, assurez-vous que les fichiers appartiennent à nsrnmc: nsrnmc et disposer de 600 autorisations.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Vérifiez que le chemin d’accès et le nom sont cohérents dans postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Redémarrer gst services :

Linux : 
systemctl restart gst
Windows. :
net stop gstd
net start gstd
 

Port 5671

* Serveur TLS/SSL utilisant des nombres premiers couramment utilisés

Solution :
1. Générer des paramètres DH à l’aide de openssl. Mettez à jour le rabbitmq.config avec le fichier DH.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows. : C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
Le 2048 fait référence à la taille du nombre premier en bits.

2. Configurer rabbitmq.config pour assurer le fichier en ajoutant l’élément de configuration :
Linux : 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows. :
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
Dans le cadre de l' ssl_options juste après le "keyfile" ligne.

Exemple :
Rechercher "ssl_options" et ajoutez l’attribut dhfile paramètres, comme indiqué ci-dessous :
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* Le serveur TLS prend en charge TLS version 1.1
 
Solution :
TLS version 1.1 peut être supprimé de rabbitmq.config. Look Pour la ligne ci-dessous :
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* L’objet du certificat X.509 CN ne correspond pas au nom de l’entité.
* Serveur TLS/SSL non approuvé Certificat
X.509* Certificat TLS/SSL non valide

Solution :
 
1. Rendez-vous sur C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). Sous Linux, le chemin est /etc/rabbitmq
2. Renommer l’espace existant .pem Certificats.
3. Copiez les certificats signés par une autorité de certification en utilisant le même nom que l’original.

Où:
cacert.pem = est le bundle de certificats de l’autorité de certification.
cert.pem = est le certificat public/serveur.
key.pem = est la clé privée.

4. Vérifiez que le chemin d’accès et les noms sont correctement indiqués dans rabbitmq.config.
    
Windows. :
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux :

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Démarrez les services NetWorker et GST.

Remarque : Dans certains cas, les fichiers de certificat sont rétablis lors du démarrage du service. Reportez-vous à la section : NetWorker : Les certificats RabbitMQ redeviennent auto-signés après le démarrage du service NetWorker


Ports 9000 et 9001

Consultez l’article suivant concernant le remplacement de certificats auto-signés par des certificats signés par une autorité de certification : NetWorker : comment importer ou remplacer les certificats signés par l’autorité de certification pour NMC

* Le serveur TLS/SSL utilise des nombres premiers couramment utilisés
 

  1. Solution : Générer des paramètres DH à l’aide de openssl.

Windows :

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux :

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Ajouter "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" Dans httpd.conf

    Windows. :
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux :

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* Méthode HTTP OPTIONS activée

Cette vulnérabilité ne s’applique pas à la NMC. mod_rewrite module n’est pas chargé par la NMC.

* Le serveur TLS/SSL prend en charge l’utilisation de chiffrements par clé statique.

Mettez l’original en commentaire SSLCipherSuite Dans httpd.conf. Remplacez-le par celui ci-dessous.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* Le serveur TLS/SSL ne prend pas en charge les algorithmes de chiffrement forts

Cela n’est pas attendu sur NetWorker 19.5 et versions ultérieures. NetWorker 19.5 arrive en fin de durée de vie (EOSL).

* Le serveur TLS/SSL prend en charge l’utilisation de chiffrements par clé statique.

Ce problème n’est pas encore résolu sur la plate-forme Windows. Ce problème est résolu dans un correctif de bug.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 04 أيار 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.