Vulnerabilidades de seguridad informadas en los puertos 5432, 5671, 9000 y 9001 de NetWorker

Summary: El análisis de Rapid7 identificó vulnerabilidades de seguridad en varios puertos de NetWorker.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Se informan vulnerabilidades en los puertos 5671, 9000 y 9001.

Puerto 5671
Servidor TLS/SSL que utiliza números

primos de uso común El servidor TLS es compatible con TLS versión 1.1
El asunto del certificado X.509 CN no coincide con el nombre de la entidad.
Servidor TLS/SSL no confiable Certificado
X.509 certificado TLS/SSL


no válidoPuerto 9000
X.509 El CN del sujeto del certificado no coincide con el nombre de la entidad.
Servidor TLS/SSL no confiable Certificado
X.509 El servidor TLS/SSL utiliza números primos de uso común.
Método HTTP OPTIONS habilitado
El servidor TLS/SSL admite el uso de cifrados de claves estáticas.


Puerto 9001
El CN del sujeto del certificado X.509 no coincide con el nombre de la entidad.
Servidor TLS/SSL no confiable Certificado
X.509 El servidor TLS/SSL no es compatible con algoritmos de cifrado seguros.
El servidor TLS/SSL admite el uso de cifrados de clave estática.

Cause

Vulnerabilidad informada por un escáner de seguridad.

Resolution

 Puerto 5432

* El CN del sujeto del certificado X.509 no coincide con el nombre de la entidad.
* Servidor TLS/SSL no confiable Certificado
X.509* Certificado

TLS/SSL autofirmado Solución:

1. Vaya a C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Cambiar el nombre server.crt y server.key.
3. Copie el servidor firmado por CA y la clave privada como "server.crt" y "server.key" respectivamente a la misma carpeta.
NOTA: En los sistemas Linux, asegúrese de que los archivos sean propiedad de nsrnmc: nsrnmc y tener 600 permisos.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Verifique que la ruta y el nombre sean coherentes en postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. reiniciar gst servicios:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

Puerto 5671

* Servidor TLS/SSL que utiliza números primos de uso común

Solución:
1. Genere parámetros de DH mediante openssl. Actualice rabbitmq.config con el archivo DH.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
El 2048 se refiere al tamaño del número primo en bits.

2. Configurar rabbitmq.config para asegurar el archivo agregando el elemento de configuración:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
Dentro de la ssl_options justo después de la "keyfile" línea.

Ejemplo:
Busque "ssl_options" y agregue el comando dhfile configuración, como se muestra a continuación:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* El servidor TLS es compatible con TLS versión 1.1
 
Solución:
La versión 1.1 de TLS se puede eliminar de la rabbitmq.config. Look para la siguiente línea:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* El CN del sujeto del certificado X.509 no coincide con el nombre de la entidad.
* Servidor TLS/SSL no confiable Certificado
X.509* Certificado TLS/SSL no válido

Solución:
 
1. Vaya a C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). En Linux, la ruta es /etc/rabbitmq
2. Cambiar el nombre del existente .pem certificados.
3. Copie los certificados firmados por CA con el mismo nombre que el original.

Dónde:
cacert.pem = es el paquete de certificados de CA.
cert.pem = es el certificado público/servidor.
key.pem = es la clave privada.

4. Verifique que la ruta y los nombres se reflejen correctamente en rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Inicie el servicio de NetWorker y GST.

NOTA: En algunos escenarios, los archivos de certificado se revierten durante el inicio del servicio, consulte: NetWorker: Los certificados de RabbitMQ se revierten a autofirmados después de que se inicia el servicio de NetWorker


Puertos 9000 y 9001

Consulte el siguiente artículo sobre el reemplazo de certificados autofirmados por certificados firmados por una CA: NetWorker: Cómo importar o reemplazar certificados firmados por una autoridad de certificación para NMC

* El servidor TLS/SSL utiliza números primos comúnmente utilizados
 

  1. Solución: Genere parámetros de DH mediante openssl.

Windows:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Agregar "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" En httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* Método habilitado por HTTP OPTIONS

Esta vulnerabilidad no se aplica a NMC. mod_rewrite NMC no carga el módulo.

* El servidor TLS/SSL admite el uso de cifrados de clave estática.

Comente el original SSLCipherSuite En httpd.conf. Reemplácelo por el que aparece a continuación.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* El servidor TLS/SSL no es compatible con algoritmos de cifrado fuertes

Esto no está previsto en las versiones 19.5 y posteriores de NetWorker. NetWorker 19.5 está en el final del ciclo de vida de soporte (EOSL).

* El servidor TLS/SSL admite el uso de cifrados de clave estática.

Esto aún no se aborda en la plataforma Windows. Esto se soluciona en una corrección de errores.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 04 مايو 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.