Vulnerabilidades de segurança relatadas nas portas 5432, 5671, 9000 e 9001 do NetWorker

Summary: A varredura Rapid7 identificou vulnerabilidades de segurança em várias portas do NetWorker.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

As vulnerabilidades são relatadas nas portas 5671, 9000, 9001.

Porta 5671
Servidor TLS/SSL usando números

primos comumente usados Servidor TLS Compatível com TLS versão 1.1
X.509 O CN do assunto do certificado não corresponde ao nome da entidade.
Servidor TLS/SSL não confiável Certificado
X.509 Certificado TLS/SSL inválido Porta


9000
X.509 O CN do assunto do certificado não corresponde ao nome da entidade.
Servidor TLS/SSL não confiável Certificado
X.509 O servidor TLS/SSL está usando números primos comumente usados.
Método HTTP OPTIONS ativado
O servidor TLS/SSL é compatível com o uso de cifras de chave estáticas.


Porta 9001
X.509 O CN da entidade da entidade não corresponde ao nome da entidade.
Servidor TLS/SSL não confiável Certificado
X.509 O servidor TLS/SSL não é compatível com algoritmos de codificação fortes.
O servidor TLS/SSL é compatível com o uso de cifras de chave estáticas.

Cause

Vulnerabilidade relatada por um scanner de segurança.

Resolution

 Porta 5432

* O CN da entidade da entidade não corresponde ao assunto do certificado X.509.
* Certificado
X.509 do servidor TLS/SSL não confiável* Certificado

TLS/SSL autoassinado Solução:

1. Acesse a página C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Janelas);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Renomear server.crt e server.key.
3. Copie o servidor assinado pela CA e a chave privada como "server.crt" e "server.key" respectivamente para a mesma pasta.
Nota: Em sistemas Linux, certifique-se de que os arquivos sejam de propriedade de nsrnmc: nsrnmc e ter 600 permissões.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Verifique se o caminho e o nome são consistentes em postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Reinicie gst serviços:

Linux: 
systemctl restart gst
Windows:
net stop gstd
net start gstd
 

Porta 5671

* Servidor TLS / SSL usando números primos comumente usados

Solução:
1. Gerar parâmetros DH usando openssl. Atualize rabbitmq.config com o arquivo DH.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Windows: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
O 2048 refere-se ao tamanho do primo em bits.

2. Configure(Configurar) rabbitmq.config para garantir o arquivo adicionando o item de configuração:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Windows:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
dentro do ssl_options logo após o "keyfile" linha.

Exemplo:
procure por "ssl_options" e adicione o dhfile Configurações, conforme mostrado abaixo:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* O servidor TLS é compatível com TLS versão 1.1
 
Solução:
O TLS versão 1.1 pode ser excluído do rabbitmq.config. Look para a linha abaixo:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* O CN da entidade da entidade não corresponde ao assunto do certificado X.509.
* Servidor TLS/SSL não confiável Certificado
X.509* Certificado TLS/SSL inválido

Solução:
 
1. Acesse a página C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Windows). No Linux, o caminho é /etc/rabbitmq
2. Renomear o existente .pem Certificados.
3. Copie os certificados assinados pela CA usando o mesmo nome do original.

Onde:
cacert.pem = é o pacote de certificados da CA.
cert.pem = é o certificado público/servidor.
key.pem = é a chave privada.

4. Verifique se o caminho e os nomes estão refletidos corretamente em rabbitmq.config.
    
Windows:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Inicie o serviço NetWorker e GST.

Nota: Em alguns cenários, os arquivos de certificado são revertidos durante a inicialização do serviço, consulte: NetWorker: Os certificados RabbitMQ são revertidos para autoassinados após o início do serviço NetWorker


Portas 9000 e 9001

Consulte o seguinte artigo sobre substituição de certificados autoassinados por certificados assinados por CA: NetWorker: Como importar ou substituir certificados assinados pela autoridade de certificação do NMC

* O servidor TLS/SSL está usando números primos comumente usados
 

  1. Solução: Gerar parâmetros DH usando openssl.

Windows:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Add "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" Em httpd.conf

    Windows:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* HTTP OPTIONS método ativado

Esta vulnerabilidade não se aplica ao NMC. mod_rewrite módulo não é carregado pelo NMC.

* Servidor TLS/SSL suporta o uso de cifras de chave estáticas.

Comente o original SSLCipherSuite Em httpd.conf. Substitua pelo que está abaixo.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* O servidor TLS/SSL não suporta algoritmos de codificação fortes

Isso não é esperado nas versões 19.5 e posteriores do NetWorker. O NetWorker 19.5 chegou ao fim da vida útil de suporte (EOSL).

* Servidor TLS/SSL suporta o uso de cifras de chave estáticas.

Isso ainda não foi resolvido na plataforma Windows. Isso é resolvido em uma correção de bug.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 17 ذو القعدة 1447
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.