Vulnerabilidades de seguridad informadas en los puertos 5432, 5671, 9000 y 9001 de NetWorker
Summary: El análisis de Rapid7 identificó vulnerabilidades de seguridad en varios puertos de NetWorker.
Symptoms
Se informan vulnerabilidades en los puertos 5671, 9000 y 9001.
Puerto 5671
Servidor TLS/SSL que utiliza números
primos de uso común El servidor TLS es compatible con TLS versión 1.1
El asunto del certificado X.509 CN no coincide con el nombre de la entidad.
Servidor TLS/SSL no confiable Certificado
X.509 certificado TLS/SSL
no válidoPuerto 9000
X.509 El CN del sujeto del certificado no coincide con el nombre de la entidad.
Servidor TLS/SSL no confiable Certificado
X.509 El servidor TLS/SSL utiliza números primos de uso común.
Método HTTP OPTIONS habilitado
El servidor TLS/SSL admite el uso de cifrados de claves estáticas.
Puerto 9001
El CN del sujeto del certificado X.509 no coincide con el nombre de la entidad.
Servidor TLS/SSL no confiable Certificado
X.509 El servidor TLS/SSL no es compatible con algoritmos de cifrado seguros.
El servidor TLS/SSL admite el uso de cifrados de clave estática.
Cause
Resolution
Puerto 5432
* Servidor TLS/SSL no confiable Certificado
X.509* Certificado
TLS/SSL autofirmado Solución:
1. Vaya a
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows); /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Cambiar el nombre
server.crt y server.key.
3. Copie el servidor firmado por CA y la clave privada como
"server.crt" y "server.key" respectivamente a la misma carpeta.
nsrnmc: nsrnmc y tener 600 permisos.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Verifique que la ruta y el nombre sean coherentes en postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst servicios:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Puerto 5671
Solución:
openssl. Actualice rabbitmq.config con el archivo DH.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
El 2048 se refiere al tamaño del número primo en bits.
2. Configurar
rabbitmq.config para asegurar el archivo agregando el elemento de configuración:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
Dentro de la ssl_options justo después de la "keyfile" línea.
Ejemplo:
Busque
"ssl_options" y agregue el comando dhfile configuración, como se muestra a continuación:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look para la siguiente línea:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Servidor TLS/SSL no confiable Certificado
X.509* Certificado TLS/SSL no válido
Solución:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). En Linux, la ruta es /etc/rabbitmq
2. Cambiar el nombre del existente
.pem certificados.
3. Copie los certificados firmados por CA con el mismo nombre que el original.
Dónde:
cacert.pem = es el paquete de certificados de CA.
cert.pem = es el certificado público/servidor.
key.pem = es la clave privada.
4. Verifique que la ruta y los nombres se reflejen correctamente en
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Inicie el servicio de NetWorker y GST.
Puertos 9000 y 9001
Consulte el siguiente artículo sobre el reemplazo de certificados autofirmados por certificados firmados por una CA: NetWorker: Cómo importar o reemplazar certificados firmados por una autoridad de certificación para NMC
* El servidor TLS/SSL utiliza números primos comúnmente utilizados
- Solución: Genere parámetros de DH mediante
openssl.
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Agregar
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"Enhttpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* Método habilitado por HTTP OPTIONS
Esta vulnerabilidad no se aplica a NMC. mod_rewrite NMC no carga el módulo.
* El servidor TLS/SSL admite el uso de cifrados de clave estática.
Comente el original SSLCipherSuite En httpd.conf. Reemplácelo por el que aparece a continuación.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* El servidor TLS/SSL no es compatible con algoritmos de cifrado fuertes
Esto no está previsto en las versiones 19.5 y posteriores de NetWorker. NetWorker 19.5 está en el final del ciclo de vida de soporte (EOSL).
* El servidor TLS/SSL admite el uso de cifrados de clave estática.
Esto aún no se aborda en la plataforma Windows. Esto se soluciona en una corrección de errores.
Additional Information
- NetWorker: Cómo habilitar la configuración de HSTS en el servidor Apache Tomcat de NetWorker
- NetWorker: Cómo importar o reemplazar certificados firmados por una autoridad de certificación para "AUTHC" y "NWUI" (Linux)
- NetWorker: Cómo importar o reemplazar certificados firmados por una autoridad de certificación para "AUTHC" y "NWUI" (Windows)
- NetWorker: Cómo configurar la autenticación de LDAPS