NetWorker-porteissa 5432, 5671, 9000, 9001 raportoidut tietoturvahaavoittuvuudet

Summary: Rapid7 tarkasti NetWorkerin eri porteissa havaitut tietoturva-aukot.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Haavoittuvuudet on raportoitu porteissa 5671, 9000, 9001.

Portti 5671
TLS/SSL-palvelin, joka käyttää yleisesti käytettyjä Prime Numbers

-lukuja TLS-palvelin tukee TLS-versiota 1.1
X.509-varmenteen aihe CN ei vastaa yhteisön nimeä.
Ei-luotettu TLS/SSL-palvelin X.509-varmenne
Virheellinen TLS/SSL-varmenne


Portti 9000
X.509 Varmenteen aihe CN ei vastaa yhteisön nimeä.
Ei-luotettu TLS/SSL-palvelin X.509-varmenne
TLS/SSL-palvelin käyttää yleisesti käytettyjä alkulukuja.
HTTP OPTIONS -menetelmä käytössä TLS
/SSL-palvelin tukee staattisten avainsalausten käyttöä.


Portti 9001
X.509 Todistuksen aihe CN ei vastaa yksikön nimeä.
Ei-luotettu TLS/SSL-palvelin X.509-varmenne
TLS/SSL-palvelin ei tue vahvoja salausalgoritmeja.
TLS/SSL-palvelin tukee staattisten avainsalausten käyttöä.

Cause

Tietoturvatarkistuksen ilmoittama haavoittuvuus.

Resolution

 Portti 5432

* X.509-varmenteen aihe CN ei vastaa yhteisön nimeä.
* Ei-luotettu TLS/SSL-palvelimen X.509-varmenne
* Itse allekirjoitettu TLS/SSL-varmenne

Ratkaisu:

1. Siirry C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Nimeä server.crt ja server.key.
3. Kopioi päämyöntäjän allekirjoittama palvelin ja yksityinen avain nimellä "server.crt" ja "server.key" vastaavasti samaan kansioon.
HUOMAUTUS: Varmista Linux-järjestelmissä, että tiedostot omistaa nsrnmc: nsrnmc ja sinulla on 600 käyttöoikeutta.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Varmista, että polku ja nimi ovat yhdenmukaiset kohdassa postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Uudelleenkäynnistys gst palvelut:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

Portti 5671

* TLS/SSL-palvelin, joka käyttää yleisesti käytettyjä Prime Numbersia

Ratkaisu:
1. Luo DH-parametrit käyttämällä openssl. Päivitä rabbitmq.config DH-tiedoston kanssa.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
Vuosi 2048 viittaa alkuluvun kokoon bitteinä.

2. Määrittäminen rabbitmq.config varmistaa tiedosto lisäämällä määrityskohde:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
sisällä ssl_options heti " jälkeenkeyfile" linja.

Esimerkki:
Etsi "ssl_options" ja lisää dhfile Asetukset alla kuvatulla tavalla:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS-palvelin tukee TLS-versiota 1.1
 
Ratkaisu:
TLS-version 1.1 voi poistaa rabbitmq.config. Look Alla olevan rivin osalta:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* X.509-varmenteen aihe CN ei vastaa yhteisön nimeä.
* Ei-luotettu TLS/SSL-palvelimen X.509-varmenne
* Virheellinen TLS/SSL-varmenne

Ratkaisu:
 
1. Siirry C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). Linuxissa polku on /etc/rabbitmq
2. Nimeä nykyinen uudelleen .pem Todistukset.
3. Kopioi myöntäjän allekirjoittamat varmenteet samalla nimellä kuin alkuperäinen.

Jossa:
cacert.pem = on CA-varmennepaketti.
cert.pem = on julkinen/palvelinvarmenne.
key.pem = on yksityinen avain.

4. Varmista, että polku ja nimet näkyvät oikein kohdassa rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Käynnistä NetWorker- ja ALV-palvelu.

HUOMAUTUS: Joissakin tilanteissa varmennetiedostot palautetaan palvelun käynnistyksen aikana. Katso artikkelia NetWorker: RabbitMQ-varmenteet muuttuvat itse allekirjoitetuiksi NetWorker-palvelun alkamisen jälkeen


Portit 9000 ja 9001

Katso seuraava artikkeli itse allekirjoitettujen varmenteiden korvaamisesta myöntäjän allekirjoittamilla varmenteilla: NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen NMC:lle

* TLS/SSL-palvelin käyttää yleisesti käytettyjä alkulukuja
 

  1. Ratkaisu: Luo DH-parametrit käyttämällä openssl.

Windows:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Lisääminen "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" sisään httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* HTTP-ASETUKSET Menetelmä käytössä

Tämä haavoittuvuus ei koske NMC:tä. NMC ei lataa mod_rewrite moduulia.

* TLS/SSL-palvelin tukee staattisten avainsalausten käyttöä.

Kommentoi alkuperäistä SSLCipherSuite sisään httpd.conf. Korvaa seuraavalla vastaavalla.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS/SSL-palvelin ei tue vahvoja salausalgoritmeja

Tätä ei odoteta NetWorker-versioissa 19.5 ja uudemmissa. NetWorker 19.5 on tuen päättymispäivä (EOSL).

* TLS/SSL-palvelin tukee staattisten avainsalausten käyttöä.

Tätä ei ole vielä korjattu Windows-ympäristössä. Ongelma on korjattu virheen korjauksella.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 17 ذو القعدة 1447
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.