Sicherheitslücken auf NetWorker-Ports 5432, 5671, 9000, 9001 gemeldet
Summary: Rapid7-Scan identifizierte Sicherheitslücken auf verschiedenen Ports von NetWorker.
Symptoms
Sicherheitslücken werden auf den Ports 5671, 9000, 9001 gemeldet.
Port 5671
TLS/SSL-Server mit häufig verwendeten Primzahlen
TLS-Server unterstützt TLS-Version 1.1
X.509 Zertifikatantrags-CN stimmt nicht mit dem Entitätsnamen überein.
Nicht vertrauenswürdiges TLS/SSL-Server-X.509-Zertifikat
Ungültiges TLS/SSL-Zertifikat
Port 9000
X.509-Zertifikat Betreff CN stimmt nicht mit dem Entitätsnamen überein.
Nicht vertrauenswürdiger TLS/SSL-Server X.509-Zertifikat
TLS/SSL-Server verwendet häufig verwendete Primzahlen.
Methode "HTTP OPTIONS" aktiviert
TLS/SSL-Server unterstützt die Verwendung von statischen Schlüsselchiffren.
Port 9001
Betreff-CN des X.509-Zertifikats stimmt nicht mit dem Entitätsnamen überein.
Nicht vertrauenswürdiger TLS/SSL-Server X.509-Zertifikat
TLS/SSL-Server unterstützt keine starken Verschlüsselungsalgorithmen.
TLS/SSL-Server unterstützt die Verwendung von statischen Schlüsselchiffren.
Cause
Resolution
Port 5432
* Nicht vertrauenswürdiges TLS/SSL-Server-X.509-Zertifikat
* Selbstsigniertes TLS/SSL-Zertifikat
Lösung:
1. Gehen Sie zu
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows); /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Rename
server.crt und server.key.
3. Kopieren Sie den CA-signierten Server und den privaten Schlüssel als
"server.crt" und "server.key" jeweils in denselben Ordner.
nsrnmc: nsrnmc und haben 600 Berechtigungen.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Überprüfen Sie, ob der Pfad und der Name in konsistent sind postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst Leistungen:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Port 5671
Lösung:
openssl. Aktualisieren Sie rabbitmq.config mit der DH-Datei.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
Das 2048 bezieht sich auf die Größe der Primzahl in Bits.
2. Konfigurieren
rabbitmq.config um die Datei durch Hinzufügen des Konfigurationselements Linux zu sichern:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
Im Rahmen der ssl_options direkt nach dem "keyfile" Zeile.
Beispiel:
Suchen nach
"ssl_options" und fügen Sie die dhfile Einstellungen, wie unten dargestellt:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look Für die folgende Zeile:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Nicht vertrauenswürdiges TLS/SSL-Server-X.509-Zertifikat
* Ungültiges TLS/SSL-Zertifikat
Lösung:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). Unter Linux lautet der Pfad /etc/rabbitmq
2. Umbenennen der vorhandenen
.pem Zertifikate.
3. Kopieren Sie die CA-signierten Zertifikate mit demselben Namen wie das Original.
Wo:
cacert.pem = ist das CA-Zertifikatsbündel.
cert.pem = ist das öffentliche/Serverzertifikat.
key.pem = ist der private Schlüssel.
4. Überprüfen Sie, ob der Pfad und die Namen korrekt in
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Starten Sie den NetWorker- und GST-Service.
Port 9000 und 9001
Lesen Sie den folgenden Artikel zum Ersetzen von selbstsignierten Zertifikaten durch von einer Zertifizierungsstelle signierte Zertifikate: NetWorker: Importieren oder Ersetzen von durch die Zertifizierungsstelle signierten Zertifikaten für NMC
* TLS/SSL-Server verwendet häufig verwendete Primzahlen
- Lösung: DH-Parameter generieren mithilfe von
openssl.
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Hinzufügen
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"Inhttpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* HTTP-OPTIONS-Methode aktiviert
Diese Sicherheitslücke gilt nicht für NMC. mod_rewrite Modul wird nicht vom NMC geladen.
* Der TLS/SSL-Server unterstützt die Verwendung von statischen Schlüsselchiffren.
Kommentieren Sie das Original aus SSLCipherSuite In httpd.conf. Ersetzen Sie sie durch die nachstehende.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS/SSL-Server unterstützt keine starken Verschlüsselungsalgorithmen
Dies wird bei NetWorker-Versionen 19.5 und höher nicht erwartet. NetWorker 19.5 erreicht das Ende der Supportdauer (EOSL).
* Der TLS/SSL-Server unterstützt die Verwendung von statischen Schlüsselchiffren.
Dies wird auf der Windows-Plattform noch nicht behoben. Dies wird in einer Fehlerkorrektur behoben.
Additional Information
- NetWorker: Aktivieren der HSTS-Konfiguration auf dem NetWorker Apache Tomcat-Server
- NetWorker: Importieren oder Ersetzen von durch die Zertifizierungsstelle signierten Zertifikaten für „AUTHC“ und „NWUI“ (Linux)
- NetWorker: Importieren oder Ersetzen von durch die Zertifizierungsstelle signierten Zertifikaten für „AUTHC“ und „NWUI“ (Windows)
- NetWorker: Konfigurieren der LDAPS-Authentifizierung