Сообщения об уязвимостях безопасности на портах NetWorker 5432, 5671, 9000, 9001
Summary: В ходе сканирования Rapid7 были выявлены уязвимости безопасности на различных портах NetWorker.
Symptoms
Об уязвимостях сообщается на портах 5671, 9000, 9001.
Порт 5671
Сервер TLS/SSL с использованием часто используемых простых чисел
Сервер TLS поддерживает TLS версии 1.1
X.509 Общее имя субъекта сертификата не совпадает с именем объекта.
Недоверенный сервер TLS/SSL Сертификат
X.509 Недействительный сертификат
TLS/SSLПорт 9000
X.509 Общее имя субъекта сертификата не соответствует имени объекта.
Ненадежный сервер TLS/SSL Сертификат
X.509 Сервер TLS/SSL использует часто используемые простые числа.
ПАРАМЕТРЫ HTTP Метод включен Сервер
TLS/SSL поддерживает использование шифров с статическим ключом.
Порт 9001
Общее имя субъекта сертификата X.509 не соответствует имени объекта.
Недоверенный сервер TLS/SSL Сертификат
X.509 Сервер TLS/SSL не поддерживает никаких надежных алгоритмов шифрования.
Сервер TLS/SSL поддерживает использование шифров с статическим ключом.
Cause
Resolution
Порт 5432
* Недоверенный сервер TLS/SSL Сертификат
X.509* Самозаверяющий сертификат
TLS/SSL Решение:
1. Перейдите на
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Окна); /nsr/nmc/nmcdb/pgdata/ (Linux)
2. «Rename»
server.crt и server.key.
3. Скопируйте сервер, подписанный ИС, и закрытый ключ как
"server.crt" и "server.key" соответственно в ту же папку.
nsrnmc: nsrnmc и имеют 600 разрешений.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Убедитесь в согласованности пути и имени в postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst Услуги:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Порт 5671
Решение:
openssl. Обновите rabbitmq.config с DH-файлом.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 относится к размеру простого числа в битах.
2. Настройка
rabbitmq.config чтобы убедиться в файле, добавив конфигурационный элемент:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
В рамках ssl_options Сразу после «keyfile" линии.
Пример:
ищите
"ssl_options" и добавьте dhfile , как показано ниже:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look для строки ниже:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Недоверенный сервер TLS/SSL Сертификат
X.509* Недействительный сертификат TLS/SSL
Решение:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). В Linux путь имеет следующий /etc/rabbitmq
2. Переименование существующих
.pem Сертификаты.
3. Скопируйте сертификаты, подписанные ИС, используя то же имя, что и у оригинала.
Где:
cacert.pem = — пакет сертификата источника сертификатов.
cert.pem = — публичный сертификат/сертификат сервера.
key.pem = — закрытый ключ.
4. Убедитесь, что путь и имена правильно отражены в
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Запустите службу NetWorker и GST.
Порты 9000 и 9001
См. следующую статью о замене самозаверяющих сертификатов сертификатами, подписанными ИС: NetWorker. Импорт или замена сертификатов, подписанных центром сертификации, для NMC
* Сервер TLS/SSL использует часто используемые простые числа
- Решение: Создайте параметры DH с помощью
openssl.
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Добавить
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"Вhttpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* Метод HTTP OPTIONS включен
Эта уязвимость не относится к NMC. mod_rewrite модуль не загружен NMC.
* Сервер TLS/SSL поддерживает использование шифров со статическими ключами.
Закомментируйте оригинал SSLCipherSuite В httpd.conf. Замените на приведенный ниже.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* Сервер TLS/SSL не поддерживает никаких надежных алгоритмов шифрования
В NetWorker версии 19.5 и более поздних версий этого не ожидается. Поддержка NetWorker 19.5 прекращена (EOSL).
* Сервер TLS/SSL поддерживает использование шифров со статическими ключами.
На платформе Windows эта проблема пока не устранена. Это исправлено в исправлении ошибок.
Additional Information
- NetWorker. Как включить конфигурацию HSTS на сервере NetWorker Apache Tomcat
- NetWorker. Импорт или замена сертификатов, подписанных центром сертификации, для «AUTHC» и «NWUI» (Linux)
- NetWorker. Импорт или замена сертификатов, подписанных центром сертификации, для «AUTHC» и «NWUI» (Windows)
- NetWorker. Как настроить аутентификацию LDAPS