Säkerhetsskanning visar: Certifikatförtroendearkiv (Java) använder standardinformation eller svag lösenordsinformation
Summary: En säkerhetsgenomsökning identifierade Java Trust Store (cacerts) på DPA-servern för att använda standardlösenordet "changeit" och tillåtande filbehörigheter, vilket skapade en risk för exponering av autentiseringsuppgifter. ...
Symptoms
Säkerhetsskanningen som tillhandahålls av Bladelogic rapporterade följande för Data Protection Advisor-programservern:
Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts
Cause
Lösenordet för cacerts-förtroendearkivet var inte tillräckligt starkt eftersom det använde standardlösenordet.
Resolution
För att få ett starkare lösenord ändrades både cacerts truststore och dess aliaslösenord med hjälp av följande steg.
På programservern:
-
cd "C:\Program Files\EMC\DPA\services_jre\bin"
-
Ändra lösenordet för cacerts trust store med följande kommando.
keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
Obs! Det gamla lösenordet är "changeit". Ange ett nytt lösenord när du uppmanas till det. -
Lägg till den nya raden nedan, med det nya lösenordet, i slutet av filen C:\Program Files\EMC\DPA\services_jre\lib\security\java.security:
javax.net.ssl.trustStorePassword=<new password>
-
Ändra det nya cacerts-aliaslösenordet med kommandot nedan.
keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD
Där LÖSENORD är det nya lösenordet som skapades i steg 2.
-
Starta om DPA-programmet.
För ytterligare säkerhet ändrades även behörigheterna för cacerts-filen till 444.
Efter dessa ändringar upptäckte Security Scan-programvaran inte längre säkerhetsvarningen
Additional Information
Cacerts är inte den nyckelbehållare (apollo.keystore) som DPA vanligtvis använder och som finns i /opt/emc/dpa/services/standalone/configuration. I stället är cacerts ett separat förtroendearkiv (nyckelbehållare) som innehåller en samling certifikat för betrodda certifikatutfärdare (CA). Oracle inkluderar cacerts-filen med SSL-stöd i JSSE-verktygssatsen (Java™ Secure Socket Extension) och JDK.
För det aktuella självsignerade certifikatet förlitar sig DPA inte på förtroendearkivet. Det kan dock finnas andra tredje parter där vi kan förlita oss på detta förtroendearkiv vid åtkomst till fjärrslutpunkter (det vill säga ESRS, säkerhetskopieringsprogram eller databaser). Om certifikatet för fjärrprogrammet är signerat av certifikatutfärdaren verifieras det med det här förtroendearkivet.