NetWorker 連接埠 5432、5671、9000、9001 回報的安全性漏洞

Summary: Rapid7 掃描找出 NetWorker 多個連接埠上的安全性漏洞。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

連接埠 5671、9000、9001 回報漏洞。

連接埠 5671
TLS/SSL 伺服器使用常用質數

TLS 伺服器支援 TLS 版本 1.1
X.509 憑證主體 CN 與實體名稱不符。
不受信任的 TLS/SSL 伺服器 X.509 憑證
無效 TLS/SSL 憑證


連接埠 9000
X.509 憑證主體 CN 與實體名稱不符。
不受信任的 TLS/SSL 伺服器 X.509 憑證
TLS/SSL 伺服器使用常用的質數。
HTTP 選項方法已啟用
TLS/SSL 伺服器支援使用靜態金鑰加密。


連接埠 9001
X.509 憑證主體 CN 與實體名稱不相符。
不受信任的 TLS/SSL 伺服器 X.509 憑證
TLS/SSL 伺服器不支援任何強加密演算法。
TLS/SSL 伺服器支援使用靜態金鑰加密。

Cause

安全掃描程式報告的漏洞。

Resolution

 連接埠 5432

* X.509 憑證主體 CN 與實體名稱不符。
*不受信任的 TLS/SSL 伺服器 X.509 憑證
* 自我簽署 TLS/SSL 憑證

解決方案:

1.前往 C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (視窗);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2.重新命名 server.crt server.key.
3.將 CA 簽署的伺服器和私密金鑰複製為 "server.crt""server.key" 分別到同一資料夾。
注意:在 Linux 系統上,請確定檔案的擁有者為 nsrnmc: nsrnmc 並擁有 600 個許可權。
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4.驗證路徑與名稱在 postgresql.conf

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5.重新啟動 gst 服務:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

連接埠 5671

* TLS/SSL 伺服器使用常用的質數

解決方案:
1.使用下列項目產生 DH 參數: openssl。更新 rabbitmq.config 與 DH 檔。

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 是指素數的大小(以位為單位)。

2.設定 rabbitmq.config 若要透過新增組態項目來確認檔案:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
ssl_options 緊接著”keyfile“行。

範例:
尋找 "ssl_options" 並新增 dhfile 設定,如下所示:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS 伺服器支援 TLS 1.1 版
 
解決方案:
TLS 版本 1.1 可從 rabbitmq.config. Look 對於以下行:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* X.509 憑證主體 CN 與實體名稱不符。
*不受信任的 TLS/SSL 伺服器 X.509 憑證
* 無效的 TLS/SSL 憑證

解決方案:
 
1.前往 C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (視窗)。在 Linux 上,路徑為 /etc/rabbitmq
2.重新命名現有的 .pem 證書。
3.使用與原始憑證相同的名稱複製 CA 簽署的憑證。

其中:
cacert.pem = 是 CA 憑證套裝。
cert.pem = 是公共/伺服器證書。
key.pem = 是私鑰。

4.驗證路徑和名稱是否正確反映在 rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5.啟動 NetWorker 與 GST 服務。

注意:在某些情況下,憑證檔案會在服務啟動期間還原,請參閱:NetWorker:NetWorker 服務啟動後,RabbitMQ 憑證會還原為自我簽署


連接埠 9000 和 9001

請參閱下列文章,瞭解如何將自我簽署憑證更換為 CA 簽署憑證:NetWorker:如何匯入或更換 NMC 的認證授權單位簽署憑證

* TLS/SSL 伺服器使用常用的質數
 

  1. 解決方案:使用下列項目產生 DH 參數: openssl

Windows

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. 新增 "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* HTTP 選項方法已啟用

此漏洞不適用於 NMC。NMC 不會載入mod_rewrite模組。

* TLS/SSL 伺服器支援使用靜態金鑰加密。

註解掉原件 SSLCipherSuite httpd.conf. 替換為下面的一個。

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS/SSL 伺服器不支援任何強加密演算法

NetWorker 版本 19.5 及更新版本預期不會出現這種情況。NetWorker 19.5 已結束支援壽命 (EOSL)。

* TLS/SSL 伺服器支援使用靜態金鑰加密。

這尚未在 Windows 平台上解決。此問題已在錯誤修正中解決。

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 04 أيار 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.