Luki w zabezpieczeniach zgłoszone w NetWorker Porty 5432, 5671, 9000, 9001
Summary: Skanowanie Rapid7 zidentyfikowało luki w zabezpieczeniach na różnych portach NetWorker.
Symptoms
Luki są zgłaszane na portach 5671, 9000, 9001.
Port 5671
Serwer TLS/SSL używający powszechnie używanych liczb pierwszych Serwer
TLS obsługuje protokół TLS w wersji 1.1
X.509 Podmiot certyfikatu CN nie jest zgodny z nazwą jednostki.
Niezaufany certyfikat
serwera TLS/SSL X.509 Nieprawidłowy certyfikat
TLS/SSLPort 9000
X.509 Podmiot certyfikatu CN nie jest zgodny z nazwą jednostki.
Niezaufany serwer TLS/SSL Certyfikat
X.509 Serwer TLS/SSL używa powszechnie używanych liczb pierwszych.
OPCJE HTTP Włączona metoda Serwer
TLS/SSL obsługuje szyfry z kluczem statycznym.
Port 9001
X.509 Podmiot certyfikatu CN nie jest zgodny z nazwą jednostki.
Niezaufany serwer TLS/SSL Certyfikat
X.509 Serwer TLS/SSL nie obsługuje żadnych silnych algorytmów szyfrowania.
Serwer TLS/SSL obsługuje szyfry z kluczem statycznym.
Cause
Resolution
Port 5432
* Niezaufany certyfikat
serwera TLS/SSL X.509* Certyfikat
TLS/SSL z podpisem własnym Rozwiązanie:
1. Przejdź do
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Okna); /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Zmiana nazwy
server.crt i server.key.
3. Skopiuj serwer podpisany przez instytucję certyfikującą i klucz prywatny jako
"server.crt" i "server.key" odpowiednio do tego samego folderu.
nsrnmc: nsrnmc i mieć 600 uprawnień.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Sprawdź, czy ścieżka i nazwa są spójne w postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst usługi:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Port 5671
Rozwiązanie:
openssl. Zaktualizuj rabbitmq.config z plikiem DH.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 odnosi się do rozmiaru liczby pierwszej w bitach.
2. Configure
rabbitmq.config aby zapewnić plik, dodając element konfiguracji:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
w ramach ssl_options zaraz po "keyfile".
Przykład:
Poszukaj
"ssl_options" i dodaj dhfile Ustawienia, jak pokazano poniżej:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look dla poniższego wiersza:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Niezaufany certyfikat
serwera TLS/SSL X.509* Nieprawidłowy certyfikat TLS/SSL
Rozwiązanie:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). W systemie Linux ścieżka jest następująca: /etc/rabbitmq
2. Zmień nazwę istniejącej
.pem Certyfikaty.
3. Skopiuj certyfikaty podpisane przez instytucję certyfikującą pod tą samą nazwą co oryginał.
Gdzie:
cacert.pem = to pakiet certyfikatów CA.
cert.pem = to certyfikat publiczny/serwera.
key.pem = to klucz prywatny.
4. Sprawdź, czy ścieżka i nazwy są poprawnie odzwierciedlone w
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Uruchom NetWorker i usługę GST.
Port 9000 i 9001
Zapoznaj się z następującym artykułem dotyczącym zastępowania certyfikatów z podpisem własnym certyfikatami podpisanymi przez instytucję certyfikującą: NetWorker: Jak zaimportować lub zastąpić certyfikaty podpisane przez urząd certyfikacji dla NMC
* Serwer TLS/SSL używa powszechnie używanych liczb pierwszych
- Rozwiązanie: Wygeneruj parametry DH za pomocą
openssl.
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Dodawanie
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"Calahttpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* Włączona metoda OPCJI HTTP
Ta luka w zabezpieczeniach nie ma zastosowania do NMC. mod_rewrite moduł nie jest ładowany przez NMC.
* Serwer TLS / SSL obsługuje użycie szyfrów klucza statycznego.
Oznacz oryginał jako komentarz SSLCipherSuite Cala httpd.conf. Zastąp poniższym.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* Serwer TLS / SSL nie obsługuje żadnych silnych algorytmów szyfrowania
Nie jest to oczekiwane w przypadku oprogramowania NetWorker w wersji 19.5 i nowszych. NetWorker 19.5 to koniec wsparcia technicznego (EOSL).
* Serwer TLS / SSL obsługuje użycie szyfrów klucza statycznego.
Problem nie został jeszcze rozwiązany na platformie Windows. Usunięto ten problem w poprawce błędu.
Additional Information
- NetWorker: Jak włączyć konfigurację HSTS na serwerze NetWorker Apache Tomcat
- NetWorker: Jak zaimportować lub zastąpić certyfikaty podpisane przez instytucję certyfikującą dla „AUTHC” i „NWUI” (Linux)
- NetWorker: Jak zaimportować lub zastąpić certyfikaty podpisane przez instytucję certyfikującą dla „AUTHC” i „NWUI” (Windows)
- NetWorker: Konfigurowanie uwierzytelniania LDAPS