NetWorker Bağlantı Noktaları 5432, 5671, 9000, 9001'de bildirilen Güvenlik Açıkları

Summary: Rapid7 taraması, NetWorker'ın çeşitli bağlantı noktalarında güvenlik açıkları tespit etti.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Güvenlik açıkları 5671, 9000, 9001 bağlantı noktalarında bildirilir.

Bağlantı noktası 5671
Yaygın olarak kullanılan Asal Sayıları

kullanan TLS/SSL sunucusu TLS Sunucusu TLS sürüm 1.1'i
destekler X.509 sertifika konusu CN, varlık adı ile eşleşmiyor.
Güvenilmeyen TLS/SSL sunucusu X.509 sertifikası
Geçersiz TLS/SSL sertifikası


Bağlantı noktası 9000
X.509 sertifika konusu CN, varlık adı ile eşleşmiyor.
Güvenilmeyen TLS/SSL sunucusu X.509 sertifikası
TLS/SSL sunucusu yaygın olarak kullanılan asal sayıları kullanıyor.
HTTP OPTIONS Yöntemi Etkin
TLS/SSL Sunucusu Statik Anahtar Şifrelerinin Kullanımını Destekler.


Bağlantı noktası 9001
X.509 sertifika konusu CN, varlık adı ile eşleşmiyor.
Güvenilmeyen TLS/SSL sunucusu X.509 sertifikası
TLS/SSL sunucusu güçlü şifreleme algoritmalarını desteklemez.
TLS/SSL Sunucusu Statik Anahtar Şifrelerinin Kullanımını Destekler.

Cause

Bir güvenlik tarayıcısı tarafından bildirilen güvenlik açığı.

Resolution

 Bağlantı noktası 5432

* X.509 sertifika konusu CN, Varlık adı ile eşleşmiyor.
* Güvenilmeyen TLS/SSL sunucusu X.509 sertifikası
* Kendinden imzalı TLS/SSL sertifikası

Çözüm:

1. Şu adrese gidin: C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Pencereler);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Yeniden Adlandır server.crt ve server.key.
3. CA imzalı sunucuyu ve özel anahtarı "server.crt" ve "server.key" sırasıyla aynı klasöre.
NOT: Linux sistemlerinde, dosyaların sahiplenildiğinden emin olun nsrnmc: nsrnmc ve 600 izne sahip.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Yolun ve adın tutarlı olduğunu doğrulayın: postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Yeniden başlatma gst hizmetler:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

Bağlantı noktası 5671

* Yaygın olarak kullanılan Asal Sayıları kullanan TLS/SSL sunucusu

Çözüm:
1. Kullanarak DH parametreleri oluşturun openssl. Şunu güncelleştirin: rabbitmq.config DH dosyası ile.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048, asal sayının bit cinsinden boyutunu ifade eder.

2. Yapılandırma rabbitmq.config yapılandırma öğesini ekleyerek dosyayı sağlamak için:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
içinde ssl_options hemen sonra "keyfile" satırı.

Örnek:
Aramak "ssl_options" ve şunu ekleyin: dhfile ayarlar, aşağıda gösterildiği gibi:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS Sunucusu: TLS sürüm 1.1'i destekler
 
Çözüm:
TLS sürüm 1.1 şuradan silinebilir: rabbitmq.config. Look Aşağıdaki satır için:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* X.509 sertifika konusu CN, Varlık adı ile eşleşmiyor.
* Güvenilmeyen TLS/SSL sunucusu X.509 sertifikası
* Geçersiz TLS/SSL sertifikası

Çözüm:
 
1. Şu adrese gidin: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). Linux'ta yol şöyledir /etc/rabbitmq
2. Var olanı yeniden adlandırın .pem Sertifika.
3. Orijinaliyle aynı adı kullanarak CA imzalı sertifikaları kopyalayın.

Nerede:
cacert.pem = CA sertifika paketidir.
cert.pem = genel/sunucu sertifikasıdır.
key.pem = özel anahtardır.

4. Yolun ve adların doğru şekilde yansıtıldığını doğrulayın rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. NetWorker ve GST hizmetini başlatın.

NOT: Bazı senaryolarda, sertifika dosyaları hizmet başlangıcı sırasında geri döndürülür, bkz: NetWorker: NetWorker hizmeti başlatıldıktan sonra RabbitMQ sertifikaları kendinden imzalı hale geri dönüyor


Bağlantı noktası 9000 ve 9001

Kendinden imzalı sertifikaları CA tarafından imzalanmış sertifikalarla değiştirme hakkında aşağıdaki makaleye bakın: NetWorker: NMC İçin Sertifika Yetkilisi İmzalı Sertifikaları İçe Aktarma veya Değiştirme

* TLS/SSL sunucusu yaygın olarak kullanılan asal sayıları kullanıyor
 

  1. Çözüm: Kullanarak DH parametreleri oluşturun openssl.

Windows:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Ekleme "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" Inç httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* HTTP OPTIONS Yöntemi Etkinleştirildi

Bu güvenlik açığı NMC için geçerli değildir. mod_rewrite modülü NMC tarafından yüklenmez.

* TLS/SSL Sunucusu Statik Anahtar Şifrelerinin Kullanımını Destekler.

Orijinali yorumlayın SSLCipherSuite Inç httpd.conf. Aşağıdakiyle değiştirin.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS/SSL sunucusu herhangi bir güçlü şifre algoritmasını desteklemez

NetWorker 19.5 ve sonraki sürümlerde bu beklenen bir durum söz konusu değildir. NetWorker 19.5, Destek Ömrü Sonu (EOSL) değeridir.

* TLS/SSL Sunucusu Statik Anahtar Şifrelerinin Kullanımını Destekler.

Bu sorun henüz Windows platformunda ele alınmamıştır. Bu sorun, bir hata düzeltmesinde giderildi.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 04 أيار 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.