Vulnerabilidades de segurança relatadas nas portas 5432, 5671, 9000 e 9001 do NetWorker
Summary: A varredura Rapid7 identificou vulnerabilidades de segurança em várias portas do NetWorker.
Symptoms
As vulnerabilidades são relatadas nas portas 5671, 9000, 9001.
Porta 5671
Servidor TLS/SSL usando números
primos comumente usados Servidor TLS Compatível com TLS versão 1.1
X.509 O CN do assunto do certificado não corresponde ao nome da entidade.
Servidor TLS/SSL não confiável Certificado
X.509 Certificado TLS/SSL inválido Porta
9000
X.509 O CN do assunto do certificado não corresponde ao nome da entidade.
Servidor TLS/SSL não confiável Certificado
X.509 O servidor TLS/SSL está usando números primos comumente usados.
Método HTTP OPTIONS ativado
O servidor TLS/SSL é compatível com o uso de cifras de chave estáticas.
Porta 9001
X.509 O CN da entidade da entidade não corresponde ao nome da entidade.
Servidor TLS/SSL não confiável Certificado
X.509 O servidor TLS/SSL não é compatível com algoritmos de codificação fortes.
O servidor TLS/SSL é compatível com o uso de cifras de chave estáticas.
Cause
Resolution
Porta 5432
* Certificado
X.509 do servidor TLS/SSL não confiável* Certificado
TLS/SSL autoassinado Solução:
1. Acesse a página
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Janelas); /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Renomear
server.crt e server.key.
3. Copie o servidor assinado pela CA e a chave privada como
"server.crt" e "server.key" respectivamente para a mesma pasta.
nsrnmc: nsrnmc e ter 600 permissões.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Verifique se o caminho e o nome são consistentes em postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst serviços:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Porta 5671
Solução:
openssl. Atualize rabbitmq.config com o arquivo DH.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Windows:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
O 2048 refere-se ao tamanho do primo em bits.
2. Configure(Configurar)
rabbitmq.config para garantir o arquivo adicionando o item de configuração:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
dentro do ssl_options logo após o "keyfile" linha.
Exemplo:
procure por
"ssl_options" e adicione o dhfile Configurações, conforme mostrado abaixo:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look para a linha abaixo:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Servidor TLS/SSL não confiável Certificado
X.509* Certificado TLS/SSL inválido
Solução:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). No Linux, o caminho é /etc/rabbitmq
2. Renomear o existente
.pem Certificados.
3. Copie os certificados assinados pela CA usando o mesmo nome do original.
Onde:
cacert.pem = é o pacote de certificados da CA.
cert.pem = é o certificado público/servidor.
key.pem = é a chave privada.
4. Verifique se o caminho e os nomes estão refletidos corretamente em
rabbitmq.config.
Windows:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Inicie o serviço NetWorker e GST.
Portas 9000 e 9001
Consulte o seguinte artigo sobre substituição de certificados autoassinados por certificados assinados por CA: NetWorker: Como importar ou substituir certificados assinados pela autoridade de certificação do NMC
* O servidor TLS/SSL está usando números primos comumente usados
- Solução: Gerar parâmetros DH usando
openssl.
Windows:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Add
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"Emhttpd.conf
Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* HTTP OPTIONS método ativado
Esta vulnerabilidade não se aplica ao NMC. mod_rewrite módulo não é carregado pelo NMC.
* Servidor TLS/SSL suporta o uso de cifras de chave estáticas.
Comente o original SSLCipherSuite Em httpd.conf. Substitua pelo que está abaixo.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* O servidor TLS/SSL não suporta algoritmos de codificação fortes
Isso não é esperado nas versões 19.5 e posteriores do NetWorker. O NetWorker 19.5 chegou ao fim da vida útil de suporte (EOSL).
* Servidor TLS/SSL suporta o uso de cifras de chave estáticas.
Isso ainda não foi resolvido na plataforma Windows. Isso é resolvido em uma correção de bug.
Additional Information
- NetWorker: Como habilitar a configuração do HSTS no servidor NetWorker Apache Tomcat
- NetWorker: Como importar ou substituir certificados assinados pela Autoridade de Certificação para "Authc" e "NWUI" (Linux)
- NetWorker: Como importar ou substituir certificados assinados por uma autoridade de certificação para "AUTHC" e "NWUI" (Windows)
- NetWorker: Como configurar a autenticação LDAPS