NetWorker 連接埠 5432、5671、9000、9001 回報的安全性漏洞
Summary: Rapid7 掃描找出 NetWorker 多個連接埠上的安全性漏洞。
Symptoms
連接埠 5671、9000、9001 回報漏洞。
連接埠 5671
TLS/SSL 伺服器使用常用質數
TLS 伺服器支援 TLS 版本 1.1
X.509 憑證主體 CN 與實體名稱不符。
不受信任的 TLS/SSL 伺服器 X.509 憑證
無效 TLS/SSL 憑證
連接埠 9000
X.509 憑證主體 CN 與實體名稱不符。
不受信任的 TLS/SSL 伺服器 X.509 憑證
TLS/SSL 伺服器使用常用的質數。
HTTP 選項方法已啟用
TLS/SSL 伺服器支援使用靜態金鑰加密。
連接埠 9001
X.509 憑證主體 CN 與實體名稱不相符。
不受信任的 TLS/SSL 伺服器 X.509 憑證
TLS/SSL 伺服器不支援任何強加密演算法。
TLS/SSL 伺服器支援使用靜態金鑰加密。
Cause
Resolution
連接埠 5432
*不受信任的 TLS/SSL 伺服器 X.509 憑證
* 自我簽署 TLS/SSL 憑證
解決方案:
1.前往
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (視窗); /nsr/nmc/nmcdb/pgdata/ (Linux)
2.重新命名
server.crt 和 server.key.
3.將 CA 簽署的伺服器和私密金鑰複製為
"server.crt" 和 "server.key" 分別到同一資料夾。
nsrnmc: nsrnmc 並擁有 600 個許可權。
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4.驗證路徑與名稱在 postgresql.conf。
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst 服務:
Linux:
systemctl restart gst
net stop gstd
net start gstd
連接埠 5671
解決方案:
openssl。更新 rabbitmq.config 與 DH 檔。
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 是指素數的大小(以位為單位)。
2.設定
rabbitmq.config 若要透過新增組態項目來確認檔案:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
在 ssl_options 緊接著”keyfile“行。
範例:
尋找
"ssl_options" 並新增 dhfile 設定,如下所示:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look 對於以下行:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
*不受信任的 TLS/SSL 伺服器 X.509 憑證
* 無效的 TLS/SSL 憑證
解決方案:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (視窗)。在 Linux 上,路徑為 /etc/rabbitmq
2.重新命名現有的
.pem 證書。
3.使用與原始憑證相同的名稱複製 CA 簽署的憑證。
其中:
cacert.pem = 是 CA 憑證套裝。
cert.pem = 是公共/伺服器證書。
key.pem = 是私鑰。
4.驗證路徑和名稱是否正確反映在
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5.啟動 NetWorker 與 GST 服務。
連接埠 9000 和 9001
請參閱下列文章,瞭解如何將自我簽署憑證更換為 CA 簽署憑證:NetWorker:如何匯入或更換 NMC 的認證授權單位簽署憑證
* TLS/SSL 伺服器使用常用的質數
- 解決方案:使用下列項目產生 DH 參數:
openssl。
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- 新增
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"在httpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* HTTP 選項方法已啟用
此漏洞不適用於 NMC。NMC 不會載入mod_rewrite模組。
* TLS/SSL 伺服器支援使用靜態金鑰加密。
註解掉原件 SSLCipherSuite 在 httpd.conf. 替換為下面的一個。
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS/SSL 伺服器不支援任何強加密演算法
NetWorker 版本 19.5 及更新版本預期不會出現這種情況。NetWorker 19.5 已結束支援壽命 (EOSL)。
* TLS/SSL 伺服器支援使用靜態金鑰加密。
這尚未在 Windows 平台上解決。此問題已在錯誤修正中解決。