NetWorker-porteissa 5432, 5671, 9000, 9001 raportoidut tietoturvahaavoittuvuudet
Summary: Rapid7 tarkasti NetWorkerin eri porteissa havaitut tietoturva-aukot.
Symptoms
Haavoittuvuudet on raportoitu porteissa 5671, 9000, 9001.
Portti 5671
TLS/SSL-palvelin, joka käyttää yleisesti käytettyjä Prime Numbers
-lukuja TLS-palvelin tukee TLS-versiota 1.1
X.509-varmenteen aihe CN ei vastaa yhteisön nimeä.
Ei-luotettu TLS/SSL-palvelin X.509-varmenne
Virheellinen TLS/SSL-varmenne
Portti 9000
X.509 Varmenteen aihe CN ei vastaa yhteisön nimeä.
Ei-luotettu TLS/SSL-palvelin X.509-varmenne
TLS/SSL-palvelin käyttää yleisesti käytettyjä alkulukuja.
HTTP OPTIONS -menetelmä käytössä TLS
/SSL-palvelin tukee staattisten avainsalausten käyttöä.
Portti 9001
X.509 Todistuksen aihe CN ei vastaa yksikön nimeä.
Ei-luotettu TLS/SSL-palvelin X.509-varmenne
TLS/SSL-palvelin ei tue vahvoja salausalgoritmeja.
TLS/SSL-palvelin tukee staattisten avainsalausten käyttöä.
Cause
Resolution
Portti 5432
* Ei-luotettu TLS/SSL-palvelimen X.509-varmenne
* Itse allekirjoitettu TLS/SSL-varmenne
Ratkaisu:
1. Siirry
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows); /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Nimeä
server.crt ja server.key.
3. Kopioi päämyöntäjän allekirjoittama palvelin ja yksityinen avain nimellä
"server.crt" ja "server.key" vastaavasti samaan kansioon.
nsrnmc: nsrnmc ja sinulla on 600 käyttöoikeutta.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Varmista, että polku ja nimi ovat yhdenmukaiset kohdassa postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst palvelut:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Portti 5671
Ratkaisu:
openssl. Päivitä rabbitmq.config DH-tiedoston kanssa.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
Vuosi 2048 viittaa alkuluvun kokoon bitteinä.
2. Määrittäminen
rabbitmq.config varmistaa tiedosto lisäämällä määrityskohde:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
sisällä ssl_options heti " jälkeenkeyfile" linja.
Esimerkki:
Etsi
"ssl_options" ja lisää dhfile Asetukset alla kuvatulla tavalla:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look Alla olevan rivin osalta:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Ei-luotettu TLS/SSL-palvelimen X.509-varmenne
* Virheellinen TLS/SSL-varmenne
Ratkaisu:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). Linuxissa polku on /etc/rabbitmq
2. Nimeä nykyinen uudelleen
.pem Todistukset.
3. Kopioi myöntäjän allekirjoittamat varmenteet samalla nimellä kuin alkuperäinen.
Jossa:
cacert.pem = on CA-varmennepaketti.
cert.pem = on julkinen/palvelinvarmenne.
key.pem = on yksityinen avain.
4. Varmista, että polku ja nimet näkyvät oikein kohdassa
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Käynnistä NetWorker- ja ALV-palvelu.
Portit 9000 ja 9001
Katso seuraava artikkeli itse allekirjoitettujen varmenteiden korvaamisesta myöntäjän allekirjoittamilla varmenteilla: NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen NMC:lle
* TLS/SSL-palvelin käyttää yleisesti käytettyjä alkulukuja
- Ratkaisu: Luo DH-parametrit käyttämällä
openssl.
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Lisääminen
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"sisäänhttpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* HTTP-ASETUKSET Menetelmä käytössä
Tämä haavoittuvuus ei koske NMC:tä. NMC ei lataa mod_rewrite moduulia.
* TLS/SSL-palvelin tukee staattisten avainsalausten käyttöä.
Kommentoi alkuperäistä SSLCipherSuite sisään httpd.conf. Korvaa seuraavalla vastaavalla.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS/SSL-palvelin ei tue vahvoja salausalgoritmeja
Tätä ei odoteta NetWorker-versioissa 19.5 ja uudemmissa. NetWorker 19.5 on tuen päättymispäivä (EOSL).
* TLS/SSL-palvelin tukee staattisten avainsalausten käyttöä.
Tätä ei ole vielä korjattu Windows-ympäristössä. Ongelma on korjattu virheen korjauksella.
Additional Information
- NetWorker: HSTS-määrityksen ottaminen käyttöön NetWorker Apache Tomcat -palvelimessa
- NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen seuraaville AUTHC- ja NWUI-varmenteille (Linux)
- NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen osoitteille AUTHC ja NWUI (Windows)
- NetWorker: LDAPS-todennuksen määrittäminen