Security Scan näyttää: Varmenteen luottamussäilö (Java) käyttää oletussalasanaa tai heikkoa salasanaa
Summary: Tietoturvatarkistus havaitsi, että DPA-palvelimen Java-luottamussäilö (cacerts) käytti oletussalasanaa "changeit" ja sallivia tiedostojen käyttöoikeuksia, mikä aiheutti riskin tunnistetiedoille altistumiselle. ...
Symptoms
Bladelogicin toimittama tietoturvatarkistus raportoi Data Protection Advisor -sovelluspalvelimelle seuraavaa:
Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts
Cause
Cacerts Trust -säilön salasana ei ollut riittävän vahva, koska se käytti oletussalasanaa.
Resolution
Vahvemman salasanan saamiseksi sekä cacerts truststore että sen aliassalasana vaihdettiin seuraavasti.
Sovelluspalvelimella:
-
cd "C:\Program Files\EMC\DPA\services_jre\bin"
-
Vaihda cacerts trust -säilön salasana seuraavalla komennolla.
keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
Huomautus: Vanha salasana on "changeit". Anna uusi salasana pyydettäessä. -
Lisää uusi rivi ja uusi salasana tiedoston C:\Program Files\EMC\DPA\services_jre\lib\security\java.security loppuun:
javax.net.ssl.trustStorePassword=<new password>
-
Vaihda uusi cacerts-aliaksen salasana alla olevalla komennolla.
keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD
Tässä PASSWORD on vaiheessa 2 luotu uusi salasana.
-
Käynnistä DPA-sovellus uudelleen.
Turvallisuuden lisäämiseksi cacerts-tiedoston käyttöoikeuksiksi muutettiin myös 444.
Näiden muutosten jälkeen Security Scan -ohjelmisto ei enää havainnut suojausvaroitusta
Additional Information
Cacerts ei ole DPA:n tavallisesti käyttämä avainsäilö (apollo.keystore), joka sijaitsee kansiossa /opt/emc/dpa/services/standalone/configuration. Sen sijaan cacerts on erillinen luottamussäilö (avainsäilö), joka sisältää kokoelman luotettujen varmenteiden myöntäjien (CA) varmenteita. Oracle sisällyttää cacerts-tiedoston SSL-tuellaan Java™ Secure Socket Extension (JSSE) -työkalusarjaan ja JDK:hon.
DPA ei luota nykyiseen itse allekirjoitettuun varmenteeseen. Saatamme kuitenkin luottaa tähän tietovarastoon myös muissa kolmansissa osapuolissa, kun käytämme etäpäätepisteitä (ESRS:ää, varmuuskopiointisovelluksia tai tietokantoja). Jos varmenteiden myöntäjä on allekirjoittanut etäsovelluksen varmenteen, se tarkistetaan tässä luottamussäilössä.