Beveiligingsscan laat het volgende zien: Certificate Trust Store (Java) gebruikt standaard- of zwakke wachtwoordgegevens
Summary: Een beveiligingsscan identificeerde het Java Trust Store (cacerts) op de DPA-server voor het gebruik van het standaardwachtwoord "changeit" en permissieve bestandsmachtigingen, waardoor een risico op blootstelling van referenties werd gecreëerd. ...
Symptoms
De beveiligingsscan van Bladelogic rapporteerde het volgende voor de Data Protection Advisor applicatieserver:
Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts
Cause
Het wachtwoord voor het cacerts trust store was niet sterk genoeg omdat het standaardwachtwoord werd gebruikt.
Resolution
Om een sterker wachtwoord te krijgen, zijn zowel de cacerts truststore als het aliaswachtwoord gewijzigd met behulp van de volgende stappen.
Op de applicatieserver:
-
cd "C:\Program Files\EMC\DPA\services_jre\bin"
-
Wijzig het wachtwoord van de cacerts trust store met de volgende opdracht.
keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
Opmerking: Het oude wachtwoord is 'changeit'. Voer het nieuwe wachtwoord in wanneer daarom wordt gevraagd. -
Voeg de nieuwe regel hieronder toe, met het nieuwe wachtwoord, aan het einde van bestand C:\Program Files\EMC\DPA\services_jre\lib\security\java.security:
javax.net.ssl.trustStorePassword=<new password>
-
Wijzig het wachtwoord van de nieuwe cacerts-alias met de onderstaande opdracht.
keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD
Waarbij PASSWORD het nieuwe wachtwoord is dat in stap 2 is gemaakt.
-
Start de DPA-applicatie opnieuw.
Voor extra beveiliging zijn de machtigingen voor het cacerts-bestand ook gewijzigd in 444.
Na deze wijzigingen detecteerde de Security Scan-software de beveiligingswaarschuwing niet meer
Additional Information
De cacerts is niet de keystore (apollo.keystore) die DPA doorgaans gebruikt en die zich bevindt in /opt/emc/dpa/services/standalone/configuration. In plaats daarvan is de cacerts een afzonderlijk vertrouwensarchief (keystore) dat een verzameling certificaten van vertrouwde certificeringsinstanties (CA) bevat. Oracle neemt het cacerts-bestand met zijn SSL-ondersteuning op in de Java™ Secure Socket Extension (JSSE)-toolkit en JDK.
Voor huidige zelfondertekende certificaten is DPA niet afhankelijk van trust store. Er kunnen echter andere derde partijen zijn waarbij we kunnen vertrouwen op dit vertrouwensarchief bij het openen van externe eindpunten (dat wil zeggen ESRS, back-upapplicaties of databases). Als het certificaat van de externe applicatie is ondertekend door de certificeringsinstantie, wordt het geverifieerd met dit vertrouwensarchief.