Sicherheitslücken auf NetWorker-Ports 5432, 5671, 9000, 9001 gemeldet

Summary: Rapid7-Scan identifizierte Sicherheitslücken auf verschiedenen Ports von NetWorker.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Sicherheitslücken werden auf den Ports 5671, 9000, 9001 gemeldet.

Port 5671
TLS/SSL-Server mit häufig verwendeten Primzahlen

TLS-Server unterstützt TLS-Version 1.1
X.509 Zertifikatantrags-CN stimmt nicht mit dem Entitätsnamen überein.
Nicht vertrauenswürdiges TLS/SSL-Server-X.509-Zertifikat
Ungültiges TLS/SSL-Zertifikat


Port 9000
X.509-Zertifikat Betreff CN stimmt nicht mit dem Entitätsnamen überein.
Nicht vertrauenswürdiger TLS/SSL-Server X.509-Zertifikat
TLS/SSL-Server verwendet häufig verwendete Primzahlen.
Methode "HTTP OPTIONS" aktiviert
TLS/SSL-Server unterstützt die Verwendung von statischen Schlüsselchiffren.


Port 9001
Betreff-CN des X.509-Zertifikats stimmt nicht mit dem Entitätsnamen überein.
Nicht vertrauenswürdiger TLS/SSL-Server X.509-Zertifikat
TLS/SSL-Server unterstützt keine starken Verschlüsselungsalgorithmen.
TLS/SSL-Server unterstützt die Verwendung von statischen Schlüsselchiffren.

Cause

Sicherheitslücke, die von einem Sicherheitsscanner gemeldet wurde

Resolution

 Port 5432

* Der Betreff CN des X.509-Zertifikats stimmt nicht mit dem Namen der Entität überein.
* Nicht vertrauenswürdiges TLS/SSL-Server-X.509-Zertifikat
* Selbstsigniertes TLS/SSL-Zertifikat

Lösung:

1. Gehen Sie zu C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Rename server.crt und server.key.
3. Kopieren Sie den CA-signierten Server und den privaten Schlüssel als "server.crt" und "server.key" jeweils in denselben Ordner.
HINWEIS: Stellen Sie auf Linux-Systemen sicher, dass die Dateien Eigentum von sind nsrnmc: nsrnmc und haben 600 Berechtigungen.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Überprüfen Sie, ob der Pfad und der Name in konsistent sind postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Neu starten gst Leistungen:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

Port 5671

* TLS/SSL-Server mit häufig verwendeten Primzahlen

Lösung:
1. DH-Parameter generieren mithilfe von openssl. Aktualisieren Sie rabbitmq.config mit der DH-Datei.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
Das 2048 bezieht sich auf die Größe der Primzahl in Bits.

2. Konfigurieren rabbitmq.config um die Datei durch Hinzufügen des Konfigurationselements Linux zu sichern:
 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
Im Rahmen der ssl_options direkt nach dem "keyfile" Zeile.

Beispiel:
Suchen nach "ssl_options" und fügen Sie die dhfile Einstellungen, wie unten dargestellt:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS-Server unterstützt TLS-Version 1.1
 
Lösung:
TLS-Version 1.1 kann aus dem rabbitmq.config. Look Für die folgende Zeile:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* Der Betreff CN des X.509-Zertifikats stimmt nicht mit dem Namen der Entität überein.
* Nicht vertrauenswürdiges TLS/SSL-Server-X.509-Zertifikat
* Ungültiges TLS/SSL-Zertifikat

Lösung:
 
1. Gehen Sie zu C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). Unter Linux lautet der Pfad /etc/rabbitmq
2. Umbenennen der vorhandenen .pem Zertifikate.
3. Kopieren Sie die CA-signierten Zertifikate mit demselben Namen wie das Original.

Wo:
cacert.pem = ist das CA-Zertifikatsbündel.
cert.pem = ist das öffentliche/Serverzertifikat.
key.pem = ist der private Schlüssel.

4. Überprüfen Sie, ob der Pfad und die Namen korrekt in rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Starten Sie den NetWorker- und GST-Service.

HINWEIS: In einigen Szenarien werden die Zertifikatdateien während des Servicestarts zurückgesetzt, siehe unter: NetWorker: RabbitMQ-Zertifikate werden nach dem Start des NetWorker-Service auf selbstsigniert zurückgesetzt.


Port 9000 und 9001

Lesen Sie den folgenden Artikel zum Ersetzen von selbstsignierten Zertifikaten durch von einer Zertifizierungsstelle signierte Zertifikate: NetWorker: Importieren oder Ersetzen von durch die Zertifizierungsstelle signierten Zertifikaten für NMC

* TLS/SSL-Server verwendet häufig verwendete Primzahlen
 

  1. Lösung: DH-Parameter generieren mithilfe von openssl.

Windows:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Hinzufügen "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" In httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* HTTP-OPTIONS-Methode aktiviert

Diese Sicherheitslücke gilt nicht für NMC. mod_rewrite Modul wird nicht vom NMC geladen.

* Der TLS/SSL-Server unterstützt die Verwendung von statischen Schlüsselchiffren.

Kommentieren Sie das Original aus SSLCipherSuite In httpd.conf. Ersetzen Sie sie durch die nachstehende.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS/SSL-Server unterstützt keine starken Verschlüsselungsalgorithmen

Dies wird bei NetWorker-Versionen 19.5 und höher nicht erwartet. NetWorker 19.5 erreicht das Ende der Supportdauer (EOSL).

* Der TLS/SSL-Server unterstützt die Verwendung von statischen Schlüsselchiffren.

Dies wird auf der Windows-Plattform noch nicht behoben. Dies wird in einer Fehlerkorrektur behoben.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 04 أيار 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.