Beveiligingslekken gemeld op NetWorker-poorten 5432, 5671, 9000, 9001
Summary: Rapid7-scan identificeerde beveiligingsproblemen op verschillende poorten van NetWorker.
Symptoms
Beveiligingslekken worden gemeld op poort 5671, 9000, 9001.
Poort 5671
TLS/SSL-server die veelgebruikte priemgetallen
gebruikt TLS-server ondersteunt TLS versie 1.1
X.509-certificaatonderwerp CN komt niet overeen met de naam van de entiteit.
Niet-vertrouwde TLS/SSL-server X.509-certificaat
Ongeldig TLS/SSL-certificaatpoort
9000
X.509-certificaat Onderwerp CN komt niet overeen met de entiteitsnaam.
Niet-vertrouwde TLS/SSL-server X.509-certificaat
TLS/SSL-server gebruikt veelgebruikte priemgetallen.
HTTP-OPTIES Methode ingeschakeld
TLS/SSL-server ondersteunt het gebruik van statische sleutelcoderingen.
Poort 9001
X.509 Certificaatonderwerp GN komt niet overeen met de naam van de entiteit.
Niet-vertrouwde TLS/SSL-server X.509-certificaat
TLS/SSL-server ondersteunt geen sterke coderingsalgoritmen.
TLS/SSL-server ondersteunt het gebruik van statische sleutelcijfers.
Cause
Resolution
Poort 5432
* Niet-vertrouwde TLS/SSL-server X.509-certificaat
* zelfondertekend TLS/SSL-certificaat
Oplossing:
1. Ga naar:
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Ramen); /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Hernoemen
server.crt als server.key.
3. Kopieer de CA-ondertekende server en persoonlijke sleutel als
"server.crt" als "server.key" naar dezelfde map.
nsrnmc: nsrnmc en hebben 600 machtigingen.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Controleer of het pad en de naam consistent zijn in postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst diensten:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Poort 5671
Oplossing:
openssl. Werk de rabbitmq.config met het DH-bestand.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
De 2048 verwijst naar de grootte van het priemgetal in bits.
2. Configureren
rabbitmq.config om het bestand te garanderen door het configuratie-item:Linux toe te voegen:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
binnen de ssl_options direct na de "keyfile" lijn.
Voorbeeld:
Zoek naar
"ssl_options" en voeg de dhfile Instellingen, zoals hieronder weergegeven:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look Voor de onderstaande regel:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Niet-vertrouwde TLS/SSL-server X.509-certificaat
* Ongeldig TLS/SSL-certificaat
Oplossing:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). Op Linux is het pad /etc/rabbitmq
2. Wijzig de naam van de bestaande
.pem Certificaten.
3. Kopieer de CA-ondertekende certificaten met dezelfde naam als het origineel.
Waar:
cacert.pem = is de CA-certificaatbundel.
cert.pem = is het publieke/servercertificaat.
key.pem = is de private sleutel.
4. Controleer of het pad en de namen correct worden weergegeven in
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Start de NetWorker en GST-service.
Poort 9000 en 9001
Zie het volgende artikel over het vervangen van zelfondertekende certificaten door CA-ondertekende certificaten: NetWorker: Ondertekende certificaten van certificeringsinstantie importeren of vervangen voor NMC
* TLS/SSL-server gebruikt veelgebruikte priemgetallen
- Oplossing: DH-parameters genereren met behulp van
openssl.
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Toevoegen
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"Inchhttpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* HTTP-OPTIES-methode ingeschakeld
Deze kwetsbaarheid is niet van toepassing op de NMC. mod_rewrite module wordt niet door de NMC geladen.
* TLS/SSL-server ondersteunt het gebruik van statische sleutelcijfers.
Reageer op het origineel SSLCipherSuite Inch httpd.conf. Vervang door de onderstaande.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS/SSL-server ondersteunt geen sterke coderingsalgoritmen
Dit wordt niet verwacht bij NetWorker-releases 19.5 en hoger. NetWorker 19.5 is EOSL (End of Support Life).
* TLS/SSL-server ondersteunt het gebruik van statische sleutelcijfers.
Dit wordt nog niet aangepakt op het Windows-platform. Dit wordt opgelost in een bugfix.
Additional Information
- NetWorker: HSTS-configuratie inschakelen in NetWorker Apache Tomcat server
- NetWorker: Certificaten importeren of vervangen die door de certificeringsinstantie zijn ondertekend voor "AUTHC" en "NWUI" (Linux)
- NetWorker: Certificaten importeren of vervangen die door de certificeringsinstantie zijn ondertekend voor "AUTHC" en "NWUI" (Windows)
- NetWorker: LDAPS-authenticatie configureren