Сообщения об уязвимостях безопасности на портах NetWorker 5432, 5671, 9000, 9001

Summary: В ходе сканирования Rapid7 были выявлены уязвимости безопасности на различных портах NetWorker.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Об уязвимостях сообщается на портах 5671, 9000, 9001.

Порт 5671
Сервер TLS/SSL с использованием часто используемых простых чисел

Сервер TLS поддерживает TLS версии 1.1
X.509 Общее имя субъекта сертификата не совпадает с именем объекта.
Недоверенный сервер TLS/SSL Сертификат
X.509 Недействительный сертификат


TLS/SSLПорт 9000
X.509 Общее имя субъекта сертификата не соответствует имени объекта.
Ненадежный сервер TLS/SSL Сертификат
X.509 Сервер TLS/SSL использует часто используемые простые числа.
ПАРАМЕТРЫ HTTP Метод включен Сервер
TLS/SSL поддерживает использование шифров с статическим ключом.


Порт 9001
Общее имя субъекта сертификата X.509 не соответствует имени объекта.
Недоверенный сервер TLS/SSL Сертификат
X.509 Сервер TLS/SSL не поддерживает никаких надежных алгоритмов шифрования.
Сервер TLS/SSL поддерживает использование шифров с статическим ключом.

Cause

Уязвимость, о которой сообщает сканер безопасности.

Resolution

 Порт 5432

* Общее имя субъекта сертификата X.509 не совпадает с именем объекта.
* Недоверенный сервер TLS/SSL Сертификат
X.509* Самозаверяющий сертификат

TLS/SSL Решение:

1. Перейдите на C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Окна);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. «Rename» server.crt и server.key.
3. Скопируйте сервер, подписанный ИС, и закрытый ключ как "server.crt" и "server.key" соответственно в ту же папку.
ПРИМЕЧАНИЕ. В системах Linux убедитесь, что файлы принадлежат nsrnmc: nsrnmc и имеют 600 разрешений.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Убедитесь в согласованности пути и имени в postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Restart gst Услуги:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

Порт 5671

* TLS/SSL сервер, использующий часто используемые простые числа

Решение:
1. Создайте параметры DH с помощью openssl. Обновите rabbitmq.config с DH-файлом.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 относится к размеру простого числа в битах.

2. Настройка rabbitmq.config чтобы убедиться в файле, добавив конфигурационный элемент:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
В рамках ssl_options Сразу после «keyfile" линии.

Пример:
ищите "ssl_options" и добавьте dhfile , как показано ниже:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS Server поддерживает TLS версии 1.1
 
Решение:
TLS версии 1.1 можно удалить из rabbitmq.config. Look для строки ниже:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* Общее имя субъекта сертификата X.509 не совпадает с именем объекта.
* Недоверенный сервер TLS/SSL Сертификат
X.509* Недействительный сертификат TLS/SSL

Решение:
 
1. Перейдите на C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). В Linux путь имеет следующий /etc/rabbitmq
2. Переименование существующих .pem Сертификаты.
3. Скопируйте сертификаты, подписанные ИС, используя то же имя, что и у оригинала.

Где:
cacert.pem = — пакет сертификата источника сертификатов.
cert.pem = — публичный сертификат/сертификат сервера.
key.pem = — закрытый ключ.

4. Убедитесь, что путь и имена правильно отражены в rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Запустите службу NetWorker и GST.

ПРИМЕЧАНИЕ. В некоторых сценариях происходит возврат файлов сертификатов во время запуска службы, см. NetWorker. Сертификаты RabbitMQ становятся самозаверяющими после запуска службы NetWorker


Порты 9000 и 9001

См. следующую статью о замене самозаверяющих сертификатов сертификатами, подписанными ИС: NetWorker. Импорт или замена сертификатов, подписанных центром сертификации, для NMC

* Сервер TLS/SSL использует часто используемые простые числа
 

  1. Решение: Создайте параметры DH с помощью openssl.

Windows:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Добавить "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" В httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* Метод HTTP OPTIONS включен

Эта уязвимость не относится к NMC. mod_rewrite модуль не загружен NMC.

* Сервер TLS/SSL поддерживает использование шифров со статическими ключами.

Закомментируйте оригинал SSLCipherSuite В httpd.conf. Замените на приведенный ниже.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* Сервер TLS/SSL не поддерживает никаких надежных алгоритмов шифрования

В NetWorker версии 19.5 и более поздних версий этого не ожидается. Поддержка NetWorker 19.5 прекращена (EOSL).

* Сервер TLS/SSL поддерживает использование шифров со статическими ключами.

На платформе Windows эта проблема пока не устранена. Это исправлено в исправлении ошибок.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 04 أيار 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.