Beveiligingslekken gemeld op NetWorker-poorten 5432, 5671, 9000, 9001

Summary: Rapid7-scan identificeerde beveiligingsproblemen op verschillende poorten van NetWorker.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Beveiligingslekken worden gemeld op poort 5671, 9000, 9001.

Poort 5671
TLS/SSL-server die veelgebruikte priemgetallen

gebruikt TLS-server ondersteunt TLS versie 1.1
X.509-certificaatonderwerp CN komt niet overeen met de naam van de entiteit.
Niet-vertrouwde TLS/SSL-server X.509-certificaat
Ongeldig TLS/SSL-certificaatpoort


9000
X.509-certificaat Onderwerp CN komt niet overeen met de entiteitsnaam.
Niet-vertrouwde TLS/SSL-server X.509-certificaat
TLS/SSL-server gebruikt veelgebruikte priemgetallen.
HTTP-OPTIES Methode ingeschakeld
TLS/SSL-server ondersteunt het gebruik van statische sleutelcoderingen.


Poort 9001
X.509 Certificaatonderwerp GN komt niet overeen met de naam van de entiteit.
Niet-vertrouwde TLS/SSL-server X.509-certificaat
TLS/SSL-server ondersteunt geen sterke coderingsalgoritmen.
TLS/SSL-server ondersteunt het gebruik van statische sleutelcijfers.

Cause

Beveiligingslek gemeld door een beveiligingsscanner.

Resolution

 Poort 5432

* X.509-certificaatonderwerp: CN komt niet overeen met de naam van de entiteit.
* Niet-vertrouwde TLS/SSL-server X.509-certificaat
* zelfondertekend TLS/SSL-certificaat

Oplossing:

1. Ga naar: C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Ramen);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Hernoemen server.crt als server.key.
3. Kopieer de CA-ondertekende server en persoonlijke sleutel als "server.crt" als "server.key" naar dezelfde map.
OPMERKING: Zorg er op Linux-systemen voor dat de bestanden eigendom zijn van nsrnmc: nsrnmc en hebben 600 machtigingen.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Controleer of het pad en de naam consistent zijn in postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Opnieuw starten gst diensten:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

Poort 5671

* TLS/SSL-server die veelgebruikte priemgetallen gebruikt

Oplossing:
1. DH-parameters genereren met behulp van openssl. Werk de rabbitmq.config met het DH-bestand.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
De 2048 verwijst naar de grootte van het priemgetal in bits.

2. Configureren rabbitmq.config om het bestand te garanderen door het configuratie-item:Linux toe te voegen:
 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
binnen de ssl_options direct na de "keyfile" lijn.

Voorbeeld:
Zoek naar "ssl_options" en voeg de dhfile Instellingen, zoals hieronder weergegeven:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS-server ondersteunt TLS versie 1.1
 
Oplossing:
TLS versie 1.1 kan worden verwijderd uit de rabbitmq.config. Look Voor de onderstaande regel:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* X.509-certificaatonderwerp: CN komt niet overeen met de naam van de entiteit.
* Niet-vertrouwde TLS/SSL-server X.509-certificaat
* Ongeldig TLS/SSL-certificaat

Oplossing:
 
1. Ga naar: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). Op Linux is het pad /etc/rabbitmq
2. Wijzig de naam van de bestaande .pem Certificaten.
3. Kopieer de CA-ondertekende certificaten met dezelfde naam als het origineel.

Waar:
cacert.pem = is de CA-certificaatbundel.
cert.pem = is het publieke/servercertificaat.
key.pem = is de private sleutel.

4. Controleer of het pad en de namen correct worden weergegeven in rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Start de NetWorker en GST-service.

OPMERKING: In sommige scenario's worden de certificaatbestanden teruggezet tijdens het opstarten van de service. zie: NetWorker: RabbitMQ-certificaten worden teruggezet naar zelfondertekend nadat de NetWorker-service is gestart


Poort 9000 en 9001

Zie het volgende artikel over het vervangen van zelfondertekende certificaten door CA-ondertekende certificaten: NetWorker: Ondertekende certificaten van certificeringsinstantie importeren of vervangen voor NMC

* TLS/SSL-server gebruikt veelgebruikte priemgetallen
 

  1. Oplossing: DH-parameters genereren met behulp van openssl.

Windows:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Toevoegen "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" Inch httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* HTTP-OPTIES-methode ingeschakeld

Deze kwetsbaarheid is niet van toepassing op de NMC. mod_rewrite module wordt niet door de NMC geladen.

* TLS/SSL-server ondersteunt het gebruik van statische sleutelcijfers.

Reageer op het origineel SSLCipherSuite Inch httpd.conf. Vervang door de onderstaande.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS/SSL-server ondersteunt geen sterke coderingsalgoritmen

Dit wordt niet verwacht bij NetWorker-releases 19.5 en hoger. NetWorker 19.5 is EOSL (End of Support Life).

* TLS/SSL-server ondersteunt het gebruik van statische sleutelcijfers.

Dit wordt nog niet aangepakt op het Windows-platform. Dit wordt opgelost in een bugfix.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 17 ذو القعدة 1447
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.