Rapporterade säkerhetsrisker på NetWorker-portarna 5432, 5671, 9000, 9001

Summary: Rapid7-skanning identifierade säkerhetsrisker på olika portar i NetWorker.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Säkerhetsproblem har rapporterats på portarna 5671, 9000, 9001.

Port 5671
TLS/SSL-server som använder vanliga Prime Numbers

TLS-server Stöder TLS version 1.1
X.509-certifikatets ämnes-CN matchar inte entitetsnamnet.
Ej betrodd TLS/SSL-server X.509-certifikat
Ogiltigt TLS/SSL-certifikat


Port 9000
X.509-certifikatets ämnes-CN matchar inte entitetsnamnet.
Ej betrodd TLS/SSL-server X.509-certifikat
TLS/SSL-servern använder vanliga primtal.
HTTP-ALTERNATIV Metod aktiverad
TLS/SSL-server stöder användning av statiska nyckelchiffer.


Port 9001
X.509-certifikatets ämnes-CN matchar inte entitetsnamnet.
Ej betrodd TLS/SSL-server X.509-certifikat
TLS/SSL-servern stöder inte några starka chifferalgoritmer.
TLS/SSL-servern stöder användning av statiska nyckelchiffer.

Cause

Sårbarhet rapporterad av en säkerhetsskanner.

Resolution

 Port 5432

* X.509-certifikatets ämnes-CN matchar inte enhetsnamnet.
* Ej betrodd TLS/SSL-server X.509-certifikat
* Självsignerat TLS/SSL-certifikat

Lösning:

1. Gå till C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Byt namn server.crt och server.key.
3. Kopiera den CA-signerade servern och den privata nyckeln som "server.crt" och "server.key" till samma mapp.
Obs! På Linux-system kontrollerar du att filerna ägs av nsrnmc: nsrnmc och har 600 behörigheter.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Kontrollera att sökvägen och namnet är konsekventa i postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Starta gst tjänster:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

Port 5671

* TLS/SSL-server som använder vanliga primtal

Lösning:
1. Generera DH-parametrar med hjälp av openssl. Uppdatera rabbitmq.config med DH-filen.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 hänvisar till storleken på primtalet i bitar.

2. Konfigurera rabbitmq.config för att säkerställa filen genom att lägga till konfigurationsobjektet:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
inom ramen för ssl_options direkt efter "keyfile"-raden.

Exempel:
Leta efter "ssl_options" och lägg till dhfile Inställningar, som visas nedan:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS-servern stöder TLS version 1.1
 
Lösning:
TLS version 1.1 kan tas bort från rabbitmq.config. Look för raden nedan:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* X.509-certifikatets ämnes-CN matchar inte enhetsnamnet.
* Ej betrott TLS/SSL-server X.509-certifikat
* Ogiltigt TLS/SSL-certifikat

Lösning:
 
1. Gå till C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). I Linux är sökvägen /etc/rabbitmq
2. Byt namn på den befintliga .pem Certifikat.
3. Kopiera de CA-signerade certifikaten med samma namn som originalet.

Där:
cacert.pem = är certifikatutfärdarens certifikatpaket.
cert.pem = är det offentliga certifikatet/servercertifikatet.
key.pem = är den privata nyckeln.

4. Kontrollera att sökvägen och namnen återspeglas korrekt i rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Starta NetWorker- och GST-tjänsten.

Obs! I vissa fall återställs certifikatfilerna när tjänsten startas, se: NetWorker: RabbitMQ-certifikat återgår till självsignering när NetWorker-tjänsten startar


Port 9000 och 9001

Se följande artikel om hur du ersätter självsignerade certifikat med CA-signerade certifikat: NetWorker: Så här importerar eller ersätter du signerade certifikat från certifikatutfärdare för NMC

* TLS/SSL-servern använder vanliga primtal
 

  1. Lösning: Generera DH-parametrar med hjälp av openssl.

Fönster:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Lägga till "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" I httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* HTTP OPTIONS-metod aktiverad

Denna sårbarhet gäller inte NMC. mod_rewrite modulen läses inte in av NMC.

* TLS/SSL-servern stöder användning av statiska nyckelchiffer.

Kommentera ut originalet SSLCipherSuite I httpd.conf. Ersätt med den nedan.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS/SSL-servern stöder inte några starka chifferalgoritmer

Detta förväntas inte i NetWorker-version 19.5 och senare. NetWorker 19.5 är EOSL (End of Support Life).

* TLS/SSL-servern stöder användning av statiska nyckelchiffer.

Detta har ännu inte åtgärdats på Windows-plattformen. Detta åtgärdas i en felkorrigering.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 04 مايو 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.