NetWorker 포트 5432, 5671, 9000, 9001에서 보고된 보안 취약성

Summary: Rapid7 스캔을 통해 NetWorker의 다양한 포트에서 보안 취약성을 발견했습니다.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

취약성은 포트 5671, 9000, 9001에서 보고됩니다.

포트 5671
일반적으로 사용되는 소수를

사용하는 TLS/SSL 서버 TLS 서버는 TLS 버전 1.1
을 지원합니다. X.509 인증서 주체 CN이 엔터티 이름과 일치하지 않습니다.
신뢰할 수 없는 TLS/SSL 서버 X.509 인증서
잘못된 TLS/SSL 인증서


포트 9000
X.509 인증서 주체 CN이 엔터티 이름과 일치하지 않습니다.
신뢰할 수 없는 TLS/SSL 서버 X.509 인증서
TLS/SSL 서버가 일반적으로 사용되는 소수를 사용하고 있습니다.
HTTP OPTIONS 메서드 활성화
TLS/SSL 서버는 정적 키 암호 사용을 지원합니다.


포트 9001
X.509 인증서 주체 CN이 엔터티 이름과 일치하지 않습니다.
신뢰할 수 없는 TLS/SSL 서버 X.509 인증서
TLS/SSL 서버는 강력한 암호 알고리즘을 지원하지 않습니다.
TLS/SSL 서버는 정적 키 암호 사용을 지원합니다.

Cause

보안 스캐너가 보고한 취약성

Resolution

 포트 5432

* X.509 인증서 주체 CN이 엔터티 이름과 일치하지 않습니다.
* 신뢰할 수 없는 TLS/SSL 서버 X.509 인증서
* 자체 서명된 TLS/SSL 인증서

솔루션:

1. Dell 컴퓨터용 C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (윈도우);  /nsr/nmc/nmcdb/pgdata/ (리눅스)
2. 이름 변경 server.crt server.key.
3. CA 서명 서버 및 개인 키를 "server.crt""server.key" 각각 동일한 폴더에 있습니다.
참고: Linux 시스템의 경우 파일 소유권 확인 nsrnmc: nsrnmc 600개의 권한이 있습니다.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. 다음 위치에서 경로와 이름이 일치하는지 확인합니다. postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. 다시 시작 gst 서비스:Linux:

 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

포트 5671

* 일반적으로 사용되는 소수를 사용하는 TLS/SSL 서버

해결 방법:
1. 를 사용하여 DH 파라미터 생성 openssl. 업데이트 rabbitmq.config DH 파일로.

리눅스: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048은 소수의 크기를 비트 단위로 나타냅니다.

2. 구성 rabbitmq.config 구성 항목을 추가하여 파일을 확인합니다.
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
내에서 ssl_options " 바로 다음 "keyfile" 줄.

예:
검색 대상 "ssl_options" 을 클릭하고 dhfile 아래와 같이 설정합니다.
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS 서버는 TLS 버전 1.1을 지원합니다.
 
해결 방법:
TLS 버전 1.1은 rabbitmq.config. Look 아래 줄의 경우:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* X.509 인증서 주체 CN이 엔터티 이름과 일치하지 않습니다.
* 신뢰할 수 없는 TLS/SSL 서버 X.509 인증서
* 잘못된 TLS/SSL 인증서

해결 방법:
 
1. Dell 컴퓨터용 C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows)를 클릭합니다. Linux에서 경로는 다음과 같습니다. /etc/rabbitmq
2. 기존 파티션의 이름 바꾸기 .pem 인증서.
3. 원본과 동일한 이름을 사용하여 CA 서명 인증서를 복사합니다.

어디:
cacert.pem = 는 CA 인증서 번들입니다.
cert.pem = 는 공용/서버 인증서입니다.
key.pem =는 개인 키입니다.

4. 경로 및 이름이 rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. NetWorker 및 GST 서비스를 시작합니다.

참고: 일부 시나리오에서는 서비스 시작 중에 인증서 파일이 되돌려집니다. 다음을 참조하십시오. NetWorker: NetWorker 서비스가 시작된 후 RabbitMQ 인증서가 자체 서명으로 되돌아감


포트 9000 및 9001

자체 서명된 인증서를 CA 서명된 인증서로 교체하는 방법은 다음 문서를 참조하십시오. NetWorker: NMC에 대해 인증 기관에서 서명한 인증서를 가져오거나 교체하는 방법

* TLS/SSL 서버는 일반적으로 사용되는 소수를 사용하고 있습니다.
 

  1. 해결 방법: 를 사용하여 DH 파라미터 생성 openssl.

Windows:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. 추가 "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" 에서 httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* HTTP OPTIONS 메서드 활성화

이 취약성은 NMC에는 적용되지 않습니다. mod_rewrite 모듈은 NMC에 의해 로드되지 않습니다.

* TLS/SSL 서버는 정적 키 암호 사용을 지원합니다.

원본을 주석 처리합니다. SSLCipherSuite 에서 httpd.conf. 아래 항목으로 교체합니다.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS/SSL 서버는 강력한 암호 알고리즘을 지원하지 않습니다.

NetWorker 릴리스 19.5 이상에서는 이 문제가 발생하지 않을 것으로 예상됩니다. NetWorker 19.5는 EOSL(End of Support Life)입니다.

* TLS/SSL 서버는 정적 키 암호 사용을 지원합니다.

Windows 플랫폼에서는 아직 이 문제가 해결되지 않았습니다. 이 문제는 버그 수정을 통해 해결되었습니다.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 04 أيار 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.