Beveiligingsscan laat het volgende zien: Certificate Trust Store (Java) gebruikt standaard- of zwakke wachtwoordgegevens

Summary: Een beveiligingsscan identificeerde het Java Trust Store (cacerts) op de DPA-server voor het gebruik van het standaardwachtwoord "changeit" en permissieve bestandsmachtigingen, waardoor een risico op blootstelling van referenties werd gecreëerd. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

De beveiligingsscan van Bladelogic rapporteerde het volgende voor de Data Protection Advisor applicatieserver:

Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices
Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts

 

Cause

Het wachtwoord voor het cacerts trust store was niet sterk genoeg omdat het standaardwachtwoord werd gebruikt.

 

Resolution

Om een sterker wachtwoord te krijgen, zijn zowel de cacerts truststore als het aliaswachtwoord gewijzigd met behulp van de volgende stappen.

Op de applicatieserver:

  1. cd "C:\Program Files\EMC\DPA\services_jre\bin"
  2. Wijzig het wachtwoord van de cacerts trust store met de volgende opdracht.

    keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
    Opmerking: Het oude wachtwoord is 'changeit'. Voer het nieuwe wachtwoord in wanneer daarom wordt gevraagd.
  3. Voeg de nieuwe regel hieronder toe, met het nieuwe wachtwoord, aan het einde van bestand C:\Program Files\EMC\DPA\services_jre\lib\security\java.security:

    javax.net.ssl.trustStorePassword=<new password>
  4. Wijzig het wachtwoord van de nieuwe cacerts-alias met de onderstaande opdracht.

    keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD

    Waarbij PASSWORD het nieuwe wachtwoord is dat in stap 2 is gemaakt.

  5. Start de DPA-applicatie opnieuw.

Voor extra beveiliging zijn de machtigingen voor het cacerts-bestand ook gewijzigd in 444.

Na deze wijzigingen detecteerde de Security Scan-software de beveiligingswaarschuwing niet meer

 

Additional Information

De cacerts is niet de keystore (apollo.keystore) die DPA doorgaans gebruikt en die zich bevindt in /opt/emc/dpa/services/standalone/configuration. In plaats daarvan is de cacerts een afzonderlijk vertrouwensarchief (keystore) dat een verzameling certificaten van vertrouwde certificeringsinstanties (CA) bevat. Oracle neemt het cacerts-bestand met zijn SSL-ondersteuning op in de Java™ Secure Socket Extension (JSSE)-toolkit en JDK.

Voor huidige zelfondertekende certificaten is DPA niet afhankelijk van trust store. Er kunnen echter andere derde partijen zijn waarbij we kunnen vertrouwen op dit vertrouwensarchief bij het openen van externe eindpunten (dat wil zeggen ESRS, back-upapplicaties of databases). Als het certificaat van de externe applicatie is ondertekend door de certificeringsinstantie, wordt het geverifieerd met dit vertrouwensarchief.

 

Products

Data Protection Advisor
Article Properties
Article Number: 000168756
Article Type: Solution
Last Modified: 06 فبراير 2026
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.