NetWorker 포트 5432, 5671, 9000, 9001에서 보고된 보안 취약성
Summary: Rapid7 스캔을 통해 NetWorker의 다양한 포트에서 보안 취약성을 발견했습니다.
Symptoms
취약성은 포트 5671, 9000, 9001에서 보고됩니다.
포트 5671
일반적으로 사용되는 소수를
사용하는 TLS/SSL 서버 TLS 서버는 TLS 버전 1.1
을 지원합니다. X.509 인증서 주체 CN이 엔터티 이름과 일치하지 않습니다.
신뢰할 수 없는 TLS/SSL 서버 X.509 인증서
잘못된 TLS/SSL 인증서
포트 9000
X.509 인증서 주체 CN이 엔터티 이름과 일치하지 않습니다.
신뢰할 수 없는 TLS/SSL 서버 X.509 인증서
TLS/SSL 서버가 일반적으로 사용되는 소수를 사용하고 있습니다.
HTTP OPTIONS 메서드 활성화
TLS/SSL 서버는 정적 키 암호 사용을 지원합니다.
포트 9001
X.509 인증서 주체 CN이 엔터티 이름과 일치하지 않습니다.
신뢰할 수 없는 TLS/SSL 서버 X.509 인증서
TLS/SSL 서버는 강력한 암호 알고리즘을 지원하지 않습니다.
TLS/SSL 서버는 정적 키 암호 사용을 지원합니다.
Cause
Resolution
포트 5432
* 신뢰할 수 없는 TLS/SSL 서버 X.509 인증서
* 자체 서명된 TLS/SSL 인증서
솔루션:
1. Dell 컴퓨터용
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (윈도우); /nsr/nmc/nmcdb/pgdata/ (리눅스)
2. 이름 변경
server.crt 및 server.key.
3. CA 서명 서버 및 개인 키를
"server.crt" 및 "server.key" 각각 동일한 폴더에 있습니다.
nsrnmc: nsrnmc 600개의 권한이 있습니다.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. 다음 위치에서 경로와 이름이 일치하는지 확인합니다. postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst 서비스:Linux:
systemctl restart gst
net stop gstd
net start gstd
포트 5671
해결 방법:
openssl. 업데이트 rabbitmq.config DH 파일로.
리눅스:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048은 소수의 크기를 비트 단위로 나타냅니다.
2. 구성
rabbitmq.config 구성 항목을 추가하여 파일을 확인합니다.
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
내에서 ssl_options " 바로 다음 "keyfile" 줄.
예:
검색 대상
"ssl_options" 을 클릭하고 dhfile 아래와 같이 설정합니다.
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look 아래 줄의 경우:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* 신뢰할 수 없는 TLS/SSL 서버 X.509 인증서
* 잘못된 TLS/SSL 인증서
해결 방법:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows)를 클릭합니다. Linux에서 경로는 다음과 같습니다. /etc/rabbitmq
2. 기존 파티션의 이름 바꾸기
.pem 인증서.
3. 원본과 동일한 이름을 사용하여 CA 서명 인증서를 복사합니다.
어디:
cacert.pem = 는 CA 인증서 번들입니다.
cert.pem = 는 공용/서버 인증서입니다.
key.pem =는 개인 키입니다.
4. 경로 및 이름이
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. NetWorker 및 GST 서비스를 시작합니다.
포트 9000 및 9001
자체 서명된 인증서를 CA 서명된 인증서로 교체하는 방법은 다음 문서를 참조하십시오. NetWorker: NMC에 대해 인증 기관에서 서명한 인증서를 가져오거나 교체하는 방법
* TLS/SSL 서버는 일반적으로 사용되는 소수를 사용하고 있습니다.
- 해결 방법: 를 사용하여 DH 파라미터 생성
openssl.
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- 추가
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"에서httpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* HTTP OPTIONS 메서드 활성화
이 취약성은 NMC에는 적용되지 않습니다. mod_rewrite 모듈은 NMC에 의해 로드되지 않습니다.
* TLS/SSL 서버는 정적 키 암호 사용을 지원합니다.
원본을 주석 처리합니다. SSLCipherSuite 에서 httpd.conf. 아래 항목으로 교체합니다.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS/SSL 서버는 강력한 암호 알고리즘을 지원하지 않습니다.
NetWorker 릴리스 19.5 이상에서는 이 문제가 발생하지 않을 것으로 예상됩니다. NetWorker 19.5는 EOSL(End of Support Life)입니다.
* TLS/SSL 서버는 정적 키 암호 사용을 지원합니다.
Windows 플랫폼에서는 아직 이 문제가 해결되지 않았습니다. 이 문제는 버그 수정을 통해 해결되었습니다.