NetWorker 端口 5432、5671、9000、9001 上报告的安全漏洞

Summary: Rapid7 扫描发现了 NetWorker 各个端口上的安全漏洞。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

报告了端口 5671、9000、9001 上的漏洞。

端口 5671
使用常用质数的

TLS/SSL 服务器 TLS 服务器支持 TLS 版本 1.1
X.509 证书使用者 CN 与实体名称不匹配。
不受信任的 TLS/SSL 服务器 X.509 证书
TLS/SSL 证书


无效端口 9000
X.509 证书主题 CN 与实体名称不匹配。
不受信任的 TLS/SSL 服务器 X.509 证书
TLS/SSL 服务器使用常用质数。
HTTP OPTIONS 方法已启用
TLS/SSL 服务器支持使用静态密钥密码。


端口 9001
X.509 证书主题 CN 与实体名称不匹配。
不受信任的 TLS/SSL 服务器 X.509 证书
TLS/SSL 服务器不支持任何强密码算法。
TLS/SSL 服务器支持使用静态密钥密码。

Cause

安全扫描程序报告了漏洞。

Resolution

 端口 5432

* X.509 证书主题 CN 与实体名称不匹配。
*不受信任的 TLS/SSL 服务器 X.509 证书
* 自签名 TLS/SSL 证书

解决方案:

1.请转至 C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (视窗);  /nsr/nmc/nmcdb/pgdata/ (Linux的)
2.重命名 server.crt server.key.
3.将 CA 签名的服务器和私钥复制为 "server.crt""server.key" 分别复制到同一文件夹。
提醒:在 Linux 系统上,确保文件归 nsrnmc: nsrnmc 并具有 600 个权限。
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4.验证路径和名称在 中是否一致 postgresql.conf

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5.重新启动 gst services:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

端口 5671

* TLS/SSL服务器使用常用质数

解决方案:
1.使用 生成 DH 参数 openssl。更新 rabbitmq.config 替换为 DH 文件。

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 是指素数的大小(以位为单位)。

2.配置 rabbitmq.config 通过添加配置项来确保文件:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
ssl_options 紧跟在”keyfile“行。

示例:
查找 "ssl_options" 并添加 dhfile 设置,如下图所示:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS 服务器支持 TLS 版本 1.1
 
解决方案:
TLS 版本 1.1 可以从以下位置删除: rabbitmq.config. Look 对于下面的行:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* X.509 证书主题 CN 与实体名称不匹配。
*不受信任的 TLS/SSL 服务器 X.509 证书
* 无效的 TLS/SSL 证书

解决方案:
 
1.请转至 C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (视窗)。在 Linux 上,路径为 /etc/rabbitmq
2.重命名现有的 .pem 证书。
3.使用与原始证书相同的名称复制 CA 签名的证书。

其中:
cacert.pem = 是 CA 证书捆绑包。
cert.pem = 是公共/服务器证书。
key.pem = 是私钥。

4.验证路径和名称是否正确反映在 rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5.启动 NetWorker 和 GST 服务。

提醒:在某些情况下,证书文件会在服务启动期间恢复,请参阅:NetWorker:NetWorker 服务启动后,RabbitMQ 证书恢复为自签名


端口 9000 和 9001

请参阅以下有关将自签名证书替换为 CA 签名证书的文章:NetWorker:如何导入或更换 NMC 的证书颁发机构签名证书

* TLS/SSL 服务器使用常用质数
 

  1. 解决方案:使用 生成 DH 参数 openssl

Windows

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. 添加 "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* HTTP OPTIONS 方法已启用

此漏洞不适用于 NMC。NMC 未加载mod_rewrite模块。

* TLS/SSL 服务器支持使用静态密钥密码。

注释掉原文 SSLCipherSuite httpd.conf. 替换为以下一项。

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS/SSL 服务器不支持任何强密码算法

在 NetWorker 版本 19.5 及更高版本上预计不会出现这种情况。NetWorker 19.5 已停止支持(EOSL)。

* TLS/SSL 服务器支持使用静态密钥密码。

此问题尚未在 Windows 平台上得到解决。此问题已在错误修复中得到解决。

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 04 مايو 2026
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.