NetWorkerポート5432、5671、9000、9001で報告されたセキュリティの脆弱性

Summary: Rapid7 Scanは、NetWorkerのさまざまなポートでセキュリティの脆弱性を特定しました。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

脆弱性はポート5671、9000、9001で報告されています

ポート5671
一般的に使用される素数を使用するTLS/SSLサーバー

TLSサーバーは、TLSバージョン1.1
X.509証明書のサブジェクトCNがエンティティ名と一致しません。
信頼できないTLS/SSLサーバーX.509証明書
無効なTLS/SSL証明書


ポート9000
X.509証明書のサブジェクトCNがエンティティ名と一致しません。
信頼されていないTLS/SSLサーバーX.509証明書
TLS/SSLサーバーが一般的に使用される素数を使用しています。
HTTP OPTIONSメソッドが有効
TLS/SSLサーバーは静的キー暗号の使用をサポートします。


ポート9001
X.509 証明書のサブジェクトCNがエンティティ名と一致しません。
信頼されていないTLS/SSLサーバーX.509証明書
TLS/SSLサーバーは強力な暗号アルゴリズムをサポートしていません。
TLS/SSLサーバーは、静的キー暗号の使用をサポートします。

Cause

セキュリティ スキャナーによって報告された脆弱性。

Resolution

 ポート5432

* X.509 証明書のサブジェクト CN がエンティティ名と一致しません。
*信頼されていないTLS/SSLサーバーX.509証明書
*自己署名TLS/SSL証明書

解決策:

1。次のリンクにアクセスする: C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windowsの場合)  /nsr/nmc/nmcdb/pgdata/ (Linux)
2.名前の変更 server.crt server.key.
3.CA署名済みサーバーとプライベート キーを次のようにコピーします。 "server.crt""server.key" をそれぞれ同じフォルダにコピーします。
注:Linuxシステムでは、ファイルの所有者が nsrnmc: nsrnmc 600の権限があります。
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4.パスと名前がで一貫していることを確認します postgresql.confの詳細を確認してください。

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5.再起動 gst services:

Linux: 
systemctl restart gst
Windowsの場合:
net stop gstd
net start gstd
 

ポート5671

* 一般的に使用される素数を使用したTLS/SSLサーバー

解決方法:
1.DHパラメーターの生成 opensslの詳細を確認してください。「 rabbitmq.config DHファイルで.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windowsの場合: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 は、素数のサイズ (ビット単位) を指します。

2.設定 rabbitmq.config 構成項目を追加してファイルを確保するには:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windowsの場合:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
内で ssl_optionskeyfile" 行。

例:
"ssl_options" そして、 dhfile 設定を次のようにします。
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLSサーバーはTLSバージョン1.1をサポートします
 
解決方法:
TLSバージョン1.1は、 rabbitmq.config. Look 以下の行について:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* X.509 証明書のサブジェクト CN がエンティティ名と一致しません。
*信頼できないTLS/SSLサーバーX.509証明書
* TLS/SSL証明書が無効です

解決方法:
 
1.次のリンクにアクセスする: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows)をクリックします。Linux では、パスは /etc/rabbitmq
2.既存の .pem certificates.
3.元の証明書と同じ名前を使用して、CA署名証明書をコピーします。

どこ:
cacert.pem = は CA 証明書バンドルです。
cert.pem = はパブリック/サーバー証明書です。
key.pem = は秘密鍵です。

4.パスと名前がに正しく反映されていることを確認します rabbitmq.config.
    
Windowsの場合:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linuxの場合

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5.NetWorkerおよびGSTサービスを開始します。

注:一部のシナリオでは、サービスの起動中に証明書ファイルが復元されます。以下を参照してください。NetWorker:NetWorkerサービスの開始後にRabbitMQ証明書が自己署名に戻る


ポート9000および9001

自己署名証明書をCA署名証明書に置き換えることについては、次の記事を参照してください。NetWorker:NMCの認証局署名済み証明書をインポートまたは置換する方法」

* TLS/SSLサーバーは、一般的に使用される素数を使用しています
 

  1. 解決方法: DHパラメーターの生成 opensslの詳細を確認してください。

Windows

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linuxの場合

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. 追加 "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" インチ httpd.conf

    Windowsの場合:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linuxの場合

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* HTTP OPTIONSメソッドが有効

この脆弱性はNMCには適用されません。mod_rewriteモジュールはNMCによってロードされません。

* TLS/SSLサーバーは、静的キー暗号の使用をサポートします。

元のファイルをコメント アウトします SSLCipherSuite インチ httpd.conf. 以下のものに置き換えてください。

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS/SSLサーバーは強力な暗号アルゴリズムをサポートしていません

これは、NetWorkerリリース19.5以降では想定されていません。NetWorker 19.5はサポート終了日(EOSL)です。

* TLS/SSLサーバーは、静的キー暗号の使用をサポートします。

これは、Windowsプラットフォームではまだ対応していません。これはバグ修正で対処されています。

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 17 ذو القعدة 1447
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.