Sikkerhetssårbarheter rapportert på NetWorker-portene 5432, 5671, 9000 og 9001
Summary: Rapid7-skanning identifiserte sikkerhetssårbarheter på ulike porter i NetWorker.
Symptoms
Sikkerhetsproblemer rapporteres på portene 5671, 9000 og 9001.
Port 5671
TLS/SSL-server som bruker ofte brukte primtall
TLS-serveren støtter TLS versjon 1.1
X.509-sertifikatemne CN samsvarer ikke med enhetsnavnet.
Ikke-klarert TLS/SSL-server X.509-sertifikat
Ugyldig TLS/SSL-sertifikat
Port 9000
X.509 Sertifikatemne CN samsvarer ikke med enhetsnavnet.
Ikke-klarert TLS/SSL-server X.509-sertifikat
TLS/SSL-server bruker vanlige primtall.
HTTP OPTIONS-metode aktivert
TLS/SSL-server støtter bruk av statiske nøkkelchiffrere.
Port 9001
X.509-sertifikatemne CN samsvarer ikke med enhetsnavnet.
Ikke-klarert TLS/SSL-server X.509-sertifikat
TLS/SSL-server støtter ikke sterke chiffreringsalgoritmer.
TLS/SSL-server støtter bruk av statiske nøkkelchiffrere.
Cause
Resolution
Port 5432
* Ikke-klarert TLS/SSL-server X.509-sertifikat
* Selvsignert TLS/SSL-sertifikat
Løsning:
1. Gå til
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows); /nsr/nmc/nmcdb/pgdata/ (VG Nett)
2. Gi nytt navn
server.crt og server.key.
3. Kopier den CA-signerte serveren og privatnøkkelen som
"server.crt" og "server.key" henholdsvis til samme mappe.
nsrnmc: nsrnmc og har 600 tillatelser.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Kontroller at banen og navnet er konsekvente i postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst Tjenester:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Port 5671
Løsning:
openssl. Oppdater rabbitmq.config med DH-filen.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 refererer til størrelsen på primtallet i biter.
2. Configure
rabbitmq.config for å sikre filen ved å legge til konfigurasjonselementet:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
i ssl_options rett etter "keyfile" linje.
Eksempel:
Se etter
"ssl_options" og legger til dhfile innstillinger, som vist nedenfor:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look For linjen nedenfor:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Ikke klarert TLS/SSL-server X.509-sertifikat
* Ugyldig TLS/SSL-sertifikat
Løsning:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). På Linux er banen /etc/rabbitmq
2. Gi nytt navn til eksisterende
.pem Sertifikater.
3. Kopier CA-signerte sertifikater med samme navn som originalen.
Hvor:
cacert.pem = er CA-sertifikatpakken.
cert.pem = er det offentlige/serversertifikatet.
key.pem = er den private nøkkelen.
4. Kontroller at banen og navnene gjenspeiles riktig i
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Start NetWorker- og GST-tjenesten.
Port 9000 og 9001
Se følgende artikkel om å erstatte selvsignerte sertifikater med CA-signerte sertifikater: NetWorker: Slik importerer eller erstatter du signerte sertifikater fra sertifiseringsinstanser for NMC
* TLS / SSL-server bruker ofte brukte primtall
- Løsning: Generer DH-parametere ved hjelp av
openssl.
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Legg til
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"Ihttpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* Metode for HTTP-OPTIONS aktivert
Dette sikkerhetsproblemet gjelder ikke for NMC. mod_rewrite modulen lastes ikke av NMC.
* TLS/SSL-server støtter bruk av statiske nøkkelchiffrere.
Kommenter originalen SSLCipherSuite I httpd.conf. Erstatt med den nedenfor.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS / SSL-serveren støtter ikke noen sterke chifferalgoritmer
Dette er ikke forventet på NetWorker-utgivelser 19.5 og nyere. NetWorker 19.5 er slutten av kundestøttelevetiden (EOSL).
* TLS/SSL-server støtter bruk av statiske nøkkelchiffrere.
Dette er ikke adressert på Windows-plattformen ennå. Dette er adressert i en feilretting.
Additional Information
- NetWorker: Slik aktiverer du HSTS-konfigurasjon i NetWorker Apache Tomcat-serveren
- NetWorker: Slik importerer eller erstatter du signerte sertifikater fra sertifiseringsinstanser for "AUTHC" og "NWUI" (Linux)
- NetWorker: Slik importerer eller erstatter du signerte sertifikater fra sertifiseringsinstanser for "AUTHC" og "NWUI" (Windows)
- NetWorker: Slik konfigurerer du LDAPS-godkjenning