NetWorker Bağlantı Noktaları 5432, 5671, 9000, 9001'de bildirilen Güvenlik Açıkları
Summary: Rapid7 taraması, NetWorker'ın çeşitli bağlantı noktalarında güvenlik açıkları tespit etti.
Symptoms
Güvenlik açıkları 5671, 9000, 9001 bağlantı noktalarında bildirilir.
Bağlantı noktası 5671
Yaygın olarak kullanılan Asal Sayıları
kullanan TLS/SSL sunucusu TLS Sunucusu TLS sürüm 1.1'i
destekler X.509 sertifika konusu CN, varlık adı ile eşleşmiyor.
Güvenilmeyen TLS/SSL sunucusu X.509 sertifikası
Geçersiz TLS/SSL sertifikası
Bağlantı noktası 9000
X.509 sertifika konusu CN, varlık adı ile eşleşmiyor.
Güvenilmeyen TLS/SSL sunucusu X.509 sertifikası
TLS/SSL sunucusu yaygın olarak kullanılan asal sayıları kullanıyor.
HTTP OPTIONS Yöntemi Etkin
TLS/SSL Sunucusu Statik Anahtar Şifrelerinin Kullanımını Destekler.
Bağlantı noktası 9001
X.509 sertifika konusu CN, varlık adı ile eşleşmiyor.
Güvenilmeyen TLS/SSL sunucusu X.509 sertifikası
TLS/SSL sunucusu güçlü şifreleme algoritmalarını desteklemez.
TLS/SSL Sunucusu Statik Anahtar Şifrelerinin Kullanımını Destekler.
Cause
Resolution
Bağlantı noktası 5432
* Güvenilmeyen TLS/SSL sunucusu X.509 sertifikası
* Kendinden imzalı TLS/SSL sertifikası
Çözüm:
1. Şu adrese gidin:
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Pencereler); /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Yeniden Adlandır
server.crt ve server.key.
3. CA imzalı sunucuyu ve özel anahtarı
"server.crt" ve "server.key" sırasıyla aynı klasöre.
nsrnmc: nsrnmc ve 600 izne sahip.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Yolun ve adın tutarlı olduğunu doğrulayın: postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst hizmetler:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Bağlantı noktası 5671
Çözüm:
openssl. Şunu güncelleştirin: rabbitmq.config DH dosyası ile.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048, asal sayının bit cinsinden boyutunu ifade eder.
2. Yapılandırma
rabbitmq.config yapılandırma öğesini ekleyerek dosyayı sağlamak için:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
içinde ssl_options hemen sonra "keyfile" satırı.
Örnek:
Aramak
"ssl_options" ve şunu ekleyin: dhfile ayarlar, aşağıda gösterildiği gibi:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look Aşağıdaki satır için:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Güvenilmeyen TLS/SSL sunucusu X.509 sertifikası
* Geçersiz TLS/SSL sertifikası
Çözüm:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). Linux'ta yol şöyledir /etc/rabbitmq
2. Var olanı yeniden adlandırın
.pem Sertifika.
3. Orijinaliyle aynı adı kullanarak CA imzalı sertifikaları kopyalayın.
Nerede:
cacert.pem = CA sertifika paketidir.
cert.pem = genel/sunucu sertifikasıdır.
key.pem = özel anahtardır.
4. Yolun ve adların doğru şekilde yansıtıldığını doğrulayın
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. NetWorker ve GST hizmetini başlatın.
Bağlantı noktası 9000 ve 9001
Kendinden imzalı sertifikaları CA tarafından imzalanmış sertifikalarla değiştirme hakkında aşağıdaki makaleye bakın: NetWorker: NMC İçin Sertifika Yetkilisi İmzalı Sertifikaları İçe Aktarma veya Değiştirme
* TLS/SSL sunucusu yaygın olarak kullanılan asal sayıları kullanıyor
- Çözüm: Kullanarak DH parametreleri oluşturun
openssl.
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Ekleme
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"Inçhttpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* HTTP OPTIONS Yöntemi Etkinleştirildi
Bu güvenlik açığı NMC için geçerli değildir. mod_rewrite modülü NMC tarafından yüklenmez.
* TLS/SSL Sunucusu Statik Anahtar Şifrelerinin Kullanımını Destekler.
Orijinali yorumlayın SSLCipherSuite Inç httpd.conf. Aşağıdakiyle değiştirin.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS/SSL sunucusu herhangi bir güçlü şifre algoritmasını desteklemez
NetWorker 19.5 ve sonraki sürümlerde bu beklenen bir durum söz konusu değildir. NetWorker 19.5, Destek Ömrü Sonu (EOSL) değeridir.
* TLS/SSL Sunucusu Statik Anahtar Şifrelerinin Kullanımını Destekler.
Bu sorun henüz Windows platformunda ele alınmamıştır. Bu sorun, bir hata düzeltmesinde giderildi.
Additional Information
- NetWorker: NetWorker Apache Tomcat sunucusunda HSTS yapılandırmasını etkinleştirme
- NetWorker: "AUTHC" ve "NWUI" için Sertifika Yetkilisi İmzalı Sertifikaları İçe Aktarma veya Değiştirme (Linux)
- NetWorker: "AUTHC" ve "NWUI" için Sertifika Yetkilisi İmzalı Sertifikaları İçe Aktarma veya Değiştirme (Windows)
- NetWorker: LDAPS Kimlik Doğrulaması Yapılandırma