Rapporterade säkerhetsrisker på NetWorker-portarna 5432, 5671, 9000, 9001
Summary: Rapid7-skanning identifierade säkerhetsrisker på olika portar i NetWorker.
Symptoms
Säkerhetsproblem har rapporterats på portarna 5671, 9000, 9001.
Port 5671
TLS/SSL-server som använder vanliga Prime Numbers
TLS-server Stöder TLS version 1.1
X.509-certifikatets ämnes-CN matchar inte entitetsnamnet.
Ej betrodd TLS/SSL-server X.509-certifikat
Ogiltigt TLS/SSL-certifikat
Port 9000
X.509-certifikatets ämnes-CN matchar inte entitetsnamnet.
Ej betrodd TLS/SSL-server X.509-certifikat
TLS/SSL-servern använder vanliga primtal.
HTTP-ALTERNATIV Metod aktiverad
TLS/SSL-server stöder användning av statiska nyckelchiffer.
Port 9001
X.509-certifikatets ämnes-CN matchar inte entitetsnamnet.
Ej betrodd TLS/SSL-server X.509-certifikat
TLS/SSL-servern stöder inte några starka chifferalgoritmer.
TLS/SSL-servern stöder användning av statiska nyckelchiffer.
Cause
Resolution
Port 5432
* Ej betrodd TLS/SSL-server X.509-certifikat
* Självsignerat TLS/SSL-certifikat
Lösning:
1. Gå till
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows); /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Byt namn
server.crt och server.key.
3. Kopiera den CA-signerade servern och den privata nyckeln som
"server.crt" och "server.key" till samma mapp.
nsrnmc: nsrnmc och har 600 behörigheter.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Kontrollera att sökvägen och namnet är konsekventa i postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst tjänster:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Port 5671
Lösning:
openssl. Uppdatera rabbitmq.config med DH-filen.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 hänvisar till storleken på primtalet i bitar.
2. Konfigurera
rabbitmq.config för att säkerställa filen genom att lägga till konfigurationsobjektet:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
inom ramen för ssl_options direkt efter "keyfile"-raden.
Exempel:
Leta efter
"ssl_options" och lägg till dhfile Inställningar, som visas nedan:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look för raden nedan:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Ej betrott TLS/SSL-server X.509-certifikat
* Ogiltigt TLS/SSL-certifikat
Lösning:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). I Linux är sökvägen /etc/rabbitmq
2. Byt namn på den befintliga
.pem Certifikat.
3. Kopiera de CA-signerade certifikaten med samma namn som originalet.
Där:
cacert.pem = är certifikatutfärdarens certifikatpaket.
cert.pem = är det offentliga certifikatet/servercertifikatet.
key.pem = är den privata nyckeln.
4. Kontrollera att sökvägen och namnen återspeglas korrekt i
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Starta NetWorker- och GST-tjänsten.
Port 9000 och 9001
Se följande artikel om hur du ersätter självsignerade certifikat med CA-signerade certifikat: NetWorker: Så här importerar eller ersätter du signerade certifikat från certifikatutfärdare för NMC
* TLS/SSL-servern använder vanliga primtal
- Lösning: Generera DH-parametrar med hjälp av
openssl.
Fönster:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Lägga till
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"Ihttpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* HTTP OPTIONS-metod aktiverad
Denna sårbarhet gäller inte NMC. mod_rewrite modulen läses inte in av NMC.
* TLS/SSL-servern stöder användning av statiska nyckelchiffer.
Kommentera ut originalet SSLCipherSuite I httpd.conf. Ersätt med den nedan.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS/SSL-servern stöder inte några starka chifferalgoritmer
Detta förväntas inte i NetWorker-version 19.5 och senare. NetWorker 19.5 är EOSL (End of Support Life).
* TLS/SSL-servern stöder användning av statiska nyckelchiffer.
Detta har ännu inte åtgärdats på Windows-plattformen. Detta åtgärdas i en felkorrigering.
Additional Information
- NetWorker: Så aktiverar du HSTS-konfiguration i NetWorker Apache Tomcat-server
- NetWorker: Så här importerar eller ersätter du signerade certifikat från certifikatutfärdare för "AUTHC" och "NWUI" (Linux)
- NetWorker: Så här importerar eller ersätter du certifikat signerade av certifikatutfärdare för "AUTHC" och "NWUI" (Windows)
- NetWorker: Så här konfigurerar du LDAPS-autentisering