NetWorkerポート5432、5671、9000、9001で報告されたセキュリティの脆弱性
Summary: Rapid7 Scanは、NetWorkerのさまざまなポートでセキュリティの脆弱性を特定しました。
Symptoms
脆弱性はポート5671、9000、9001で報告されています
ポート5671
一般的に使用される素数を使用するTLS/SSLサーバー
TLSサーバーは、TLSバージョン1.1
X.509証明書のサブジェクトCNがエンティティ名と一致しません。
信頼できないTLS/SSLサーバーX.509証明書
無効なTLS/SSL証明書
ポート9000
X.509証明書のサブジェクトCNがエンティティ名と一致しません。
信頼されていないTLS/SSLサーバーX.509証明書
TLS/SSLサーバーが一般的に使用される素数を使用しています。
HTTP OPTIONSメソッドが有効
TLS/SSLサーバーは静的キー暗号の使用をサポートします。
ポート9001
X.509 証明書のサブジェクトCNがエンティティ名と一致しません。
信頼されていないTLS/SSLサーバーX.509証明書
TLS/SSLサーバーは強力な暗号アルゴリズムをサポートしていません。
TLS/SSLサーバーは、静的キー暗号の使用をサポートします。
Cause
Resolution
ポート5432
*信頼されていないTLS/SSLサーバーX.509証明書
*自己署名TLS/SSL証明書
解決策:
1。次のリンクにアクセスする:
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windowsの場合) /nsr/nmc/nmcdb/pgdata/ (Linux)
2.名前の変更
server.crt と server.key.
3.CA署名済みサーバーとプライベート キーを次のようにコピーします。
"server.crt" と "server.key" をそれぞれ同じフォルダにコピーします。
nsrnmc: nsrnmc 600の権限があります。
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4.パスと名前がで一貫していることを確認します postgresql.confの詳細を確認してください。
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst services:
Linux:
systemctl restart gst
net stop gstd
net start gstd
ポート5671
解決方法:
opensslの詳細を確認してください。「 rabbitmq.config DHファイルで.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windowsの場合:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 は、素数のサイズ (ビット単位) を指します。
2.設定
rabbitmq.config 構成項目を追加してファイルを確保するには:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windowsの場合:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
内で ssl_options 「keyfile" 行。
例:
"ssl_options" そして、 dhfile 設定を次のようにします。
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look 以下の行について:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
*信頼できないTLS/SSLサーバーX.509証明書
* TLS/SSL証明書が無効です
解決方法:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows)をクリックします。Linux では、パスは /etc/rabbitmq
2.既存の
.pem certificates.
3.元の証明書と同じ名前を使用して、CA署名証明書をコピーします。
どこ:
cacert.pem = は CA 証明書バンドルです。
cert.pem = はパブリック/サーバー証明書です。
key.pem = は秘密鍵です。
4.パスと名前がに正しく反映されていることを確認します
rabbitmq.config.
Windowsの場合:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linuxの場合
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5.NetWorkerおよびGSTサービスを開始します。
ポート9000および9001
自己署名証明書をCA署名証明書に置き換えることについては、次の記事を参照してください。NetWorker:NMCの認証局署名済み証明書をインポートまたは置換する方法」
* TLS/SSLサーバーは、一般的に使用される素数を使用しています
- 解決方法: DHパラメーターの生成
opensslの詳細を確認してください。
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linuxの場合
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- 追加
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"インチhttpd.conf
Windowsの場合:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linuxの場合
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* HTTP OPTIONSメソッドが有効
この脆弱性はNMCには適用されません。mod_rewriteモジュールはNMCによってロードされません。
* TLS/SSLサーバーは、静的キー暗号の使用をサポートします。
元のファイルをコメント アウトします SSLCipherSuite インチ httpd.conf. 以下のものに置き換えてください。
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS/SSLサーバーは強力な暗号アルゴリズムをサポートしていません
これは、NetWorkerリリース19.5以降では想定されていません。NetWorker 19.5はサポート終了日(EOSL)です。
* TLS/SSLサーバーは、静的キー暗号の使用をサポートします。
これは、Windowsプラットフォームではまだ対応していません。これはバグ修正で対処されています。