NetWorker 端口 5432、5671、9000、9001 上报告的安全漏洞
Summary: Rapid7 扫描发现了 NetWorker 各个端口上的安全漏洞。
Symptoms
报告了端口 5671、9000、9001 上的漏洞。
端口 5671
使用常用质数的
TLS/SSL 服务器 TLS 服务器支持 TLS 版本 1.1
X.509 证书使用者 CN 与实体名称不匹配。
不受信任的 TLS/SSL 服务器 X.509 证书
TLS/SSL 证书
无效端口 9000
X.509 证书主题 CN 与实体名称不匹配。
不受信任的 TLS/SSL 服务器 X.509 证书
TLS/SSL 服务器使用常用质数。
HTTP OPTIONS 方法已启用
TLS/SSL 服务器支持使用静态密钥密码。
端口 9001
X.509 证书主题 CN 与实体名称不匹配。
不受信任的 TLS/SSL 服务器 X.509 证书
TLS/SSL 服务器不支持任何强密码算法。
TLS/SSL 服务器支持使用静态密钥密码。
Cause
Resolution
端口 5432
*不受信任的 TLS/SSL 服务器 X.509 证书
* 自签名 TLS/SSL 证书
解决方案:
1.请转至
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (视窗); /nsr/nmc/nmcdb/pgdata/ (Linux的)
2.重命名
server.crt 和 server.key.
3.将 CA 签名的服务器和私钥复制为
"server.crt" 和 "server.key" 分别复制到同一文件夹。
nsrnmc: nsrnmc 并具有 600 个权限。
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4.验证路径和名称在 中是否一致 postgresql.conf。
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst services:
Linux:
systemctl restart gst
net stop gstd
net start gstd
端口 5671
解决方案:
openssl。更新 rabbitmq.config 替换为 DH 文件。
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 是指素数的大小(以位为单位)。
2.配置
rabbitmq.config 通过添加配置项来确保文件:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
在 ssl_options 紧跟在”keyfile“行。
示例:
查找
"ssl_options" 并添加 dhfile 设置,如下图所示:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look 对于下面的行:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
*不受信任的 TLS/SSL 服务器 X.509 证书
* 无效的 TLS/SSL 证书
解决方案:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (视窗)。在 Linux 上,路径为 /etc/rabbitmq
2.重命名现有的
.pem 证书。
3.使用与原始证书相同的名称复制 CA 签名的证书。
其中:
cacert.pem = 是 CA 证书捆绑包。
cert.pem = 是公共/服务器证书。
key.pem = 是私钥。
4.验证路径和名称是否正确反映在
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5.启动 NetWorker 和 GST 服务。
端口 9000 和 9001
请参阅以下有关将自签名证书替换为 CA 签名证书的文章:NetWorker:如何导入或更换 NMC 的证书颁发机构签名证书
* TLS/SSL 服务器使用常用质数
- 解决方案:使用 生成 DH 参数
openssl。
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- 添加
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"在httpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* HTTP OPTIONS 方法已启用
此漏洞不适用于 NMC。NMC 未加载mod_rewrite模块。
* TLS/SSL 服务器支持使用静态密钥密码。
注释掉原文 SSLCipherSuite 在 httpd.conf. 替换为以下一项。
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS/SSL 服务器不支持任何强密码算法
在 NetWorker 版本 19.5 及更高版本上预计不会出现这种情况。NetWorker 19.5 已停止支持(EOSL)。
* TLS/SSL 服务器支持使用静态密钥密码。
此问题尚未在 Windows 平台上得到解决。此问题已在错误修复中得到解决。