Sikkerhetssårbarheter rapportert på NetWorker-portene 5432, 5671, 9000 og 9001

Summary: Rapid7-skanning identifiserte sikkerhetssårbarheter på ulike porter i NetWorker.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Sikkerhetsproblemer rapporteres på portene 5671, 9000 og 9001.

Port 5671
TLS/SSL-server som bruker ofte brukte primtall

TLS-serveren støtter TLS versjon 1.1
X.509-sertifikatemne CN samsvarer ikke med enhetsnavnet.
Ikke-klarert TLS/SSL-server X.509-sertifikat
Ugyldig TLS/SSL-sertifikat


Port 9000
X.509 Sertifikatemne CN samsvarer ikke med enhetsnavnet.
Ikke-klarert TLS/SSL-server X.509-sertifikat
TLS/SSL-server bruker vanlige primtall.
HTTP OPTIONS-metode aktivert
TLS/SSL-server støtter bruk av statiske nøkkelchiffrere.


Port 9001
X.509-sertifikatemne CN samsvarer ikke med enhetsnavnet.
Ikke-klarert TLS/SSL-server X.509-sertifikat
TLS/SSL-server støtter ikke sterke chiffreringsalgoritmer.
TLS/SSL-server støtter bruk av statiske nøkkelchiffrere.

Cause

Sårbarhet rapportert av en sikkerhetsskanner.

Resolution

 Port 5432

* X.509-sertifikatemne CN samsvarer ikke med enhetsnavnet.
* Ikke-klarert TLS/SSL-server X.509-sertifikat
* Selvsignert TLS/SSL-sertifikat

Løsning:

1. Gå til C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows);  /nsr/nmc/nmcdb/pgdata/ (VG Nett)
2. Gi nytt navn server.crt og server.key.
3. Kopier den CA-signerte serveren og privatnøkkelen som "server.crt" og "server.key" henholdsvis til samme mappe.
MERK: På Linux-systemer må du sørge for at filene eies av nsrnmc: nsrnmc og har 600 tillatelser.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Kontroller at banen og navnet er konsekvente i postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Starte gst Tjenester:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

Port 5671

* TLS / SSL-server ved hjelp av ofte brukte Prime Numbers

Løsning:
1. Generer DH-parametere ved hjelp av openssl. Oppdater rabbitmq.config med DH-filen.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 refererer til størrelsen på primtallet i biter.

2. Configure rabbitmq.config for å sikre filen ved å legge til konfigurasjonselementet:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
i ssl_options rett etter "keyfile" linje.

Eksempel:
Se etter "ssl_options" og legger til dhfile innstillinger, som vist nedenfor:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS Server støtter TLS versjon 1.1
 
Løsning:
TLS versjon 1.1 kan slettes fra rabbitmq.config. Look For linjen nedenfor:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* X.509-sertifikatemne CN samsvarer ikke med enhetsnavnet.
* Ikke klarert TLS/SSL-server X.509-sertifikat
* Ugyldig TLS/SSL-sertifikat

Løsning:
 
1. Gå til C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). På Linux er banen /etc/rabbitmq
2. Gi nytt navn til eksisterende .pem Sertifikater.
3. Kopier CA-signerte sertifikater med samme navn som originalen.

Hvor:
cacert.pem = er CA-sertifikatpakken.
cert.pem = er det offentlige/serversertifikatet.
key.pem = er den private nøkkelen.

4. Kontroller at banen og navnene gjenspeiles riktig i rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Start NetWorker- og GST-tjenesten.

MERK: I noen scenarier tilbakestilles sertifikatfilene under oppstart av tjenesten, kan du se: NetWorker: RabbitMQ-sertifikater går tilbake til selvsignering etter at NetWorker-tjenesten starter


Port 9000 og 9001

Se følgende artikkel om å erstatte selvsignerte sertifikater med CA-signerte sertifikater: NetWorker: Slik importerer eller erstatter du signerte sertifikater fra sertifiseringsinstanser for NMC

* TLS / SSL-server bruker ofte brukte primtall
 

  1. Løsning: Generer DH-parametere ved hjelp av openssl.

Windows:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Legg til "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" I httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* Metode for HTTP-OPTIONS aktivert

Dette sikkerhetsproblemet gjelder ikke for NMC. mod_rewrite modulen lastes ikke av NMC.

* TLS/SSL-server støtter bruk av statiske nøkkelchiffrere.

Kommenter originalen SSLCipherSuite I httpd.conf. Erstatt med den nedenfor.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS / SSL-serveren støtter ikke noen sterke chifferalgoritmer

Dette er ikke forventet på NetWorker-utgivelser 19.5 og nyere. NetWorker 19.5 er slutten av kundestøttelevetiden (EOSL).

* TLS/SSL-server støtter bruk av statiske nøkkelchiffrere.

Dette er ikke adressert på Windows-plattformen ennå. Dette er adressert i en feilretting.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 17 ذو القعدة 1447
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.