Вразливості безпеки, зафіксовані на портах NetWorker 5432, 5671, 9000, 9001
Summary: Rapid7 сканування виявило вразливості безпеки на різних портах NetWorker.
Symptoms
Вразливості повідомляються на портах 5671, 9000, 9001.
Порт 5671
Сервер TLS/SSL, що використовує поширені прості числа
, підтримує TLS версії 1.1
X.509 Суб'єкт сертифіката CN не відповідає назві сутності.
Недовірений TLS/SSL сервер X.509 сертифікат
Недійсний TLS/SSL сертифікат
порт 9000
X.509 Суб'єкт сертифіката CN не збігається з назвою сутності.
Ненадійний TLS/SSL сервер X.509 з сертифікатом
TLS/SSL використовує поширені прості числа.
HTTP OPTIONS Метод
з підтримкою TLS/SSL Server підтримує використання статичних ключових шифрів.
Порт 9001
Сертифікат X.509 Subject CN не збігається з назвою суб'єкта.
Недовірений TLS/SSL сервер X.509 сертифікат
TLS/SSL не підтримує жодних потужних алгоритмів шифрування.
Сервер TLS/SSL підтримує використання шифрів зі статичними ключами.
Cause
Resolution
Порт 5432
* Ненадійний TLS/SSL сервер X.509 сертифікат
* Самопідписаний TLS/SSL сертифікат
Рішення:
1. Перейдіть на
C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows); /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Перейменування
server.crt та server.key.
3. Скопіюйте сервер із підписаним CA та приватний ключ як
"server.crt" та "server.key" відповідно в одну й ту ж папку.
nsrnmc: nsrnmc і має 600 дозволів.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key
chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key
4. Переконайтеся, що шлях і назва узгоджені у postgresql.conf.
ssl_cert_file = 'server.crt' ssl_key_file = 'server.key'
gst сервіси:
Linux:
systemctl restart gst
net stop gstd
net start gstd
Порт 5671
Рішення:
openssl. Оновити rabbitmq.config з файлом DH.
Linux:
/opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048
Вікна:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 означає розмір простого числа в бітах.
2. Налаштувати
rabbitmq.config щоб забезпечити файл, додавши конфігураційний елемент:
Linux:
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Вікна:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
У межах ssl_options одразу після "keyfile" Лінія.
Приклад:
Шукайте
"ssl_options" і додати dhfile Налаштування, як показано нижче:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"},
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
{verify, verify_none},
rabbitmq.config. Look Для рядка нижче:
% disable TLS 1.0, remove tlsv1.1 if it is not needed
{versions, ['tlsv1.2', 'tlsv1.1']},
* Ненадійний TLS/SSL сервер X.509 сертифікат
* Недійсний TLS/SSL сертифікат
Рішення:
C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Вікна). У Linux шлях виглядає так: /etc/rabbitmq
2. Перейменуйте існуючу
.pem сертифікати.
3. Скопіюйте сертифікати, підписані CA, під тією ж назвою, що й оригінал.
Де:
cacert.pem = — це пакет сертифікатів CA.
cert.pem = — це публічний/серверний сертифікат.
key.pem = — приватний ключ.
4. Перевірте, що шлях і імена правильно відображаються у
rabbitmq.config.
Вікна:
{ssl_options, [{cacertfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"},
{certfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"},
{keyfile, "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"},
Linux:
{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
{certfile, "/etc/rabbitmq/cert.pem"},
{keyfile, "/etc/rabbitmq/key.pem"},
5. Запустіть сервіс NetWorker і GST.
Порти 9000 та 9001
Дивіться наступну статтю щодо заміни самопідписаних сертифікатів на сертифікати, підписані CA: NetWorker: Як імпортувати або замінити сертифікати, підписані центром сертифікації, для NMC
* TLS/SSL сервер використовує поширені прості числа
- Рішення: Генерація параметрів DH за допомогою
openssl.
Вікна:
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048
Linux:
openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
- Додати
"SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>"уhttpd.conf
Вікна:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"
Linux:
<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem
</VirtualHost>
* Увімкнено метод HTTP OPTIONS
Ця вразливість не стосується NMC. mod_rewrite модуль не завантажується NMC.
* TLS/SSL Server підтримує використання статичних ключових шифрів.
Прокоментуйте оригінал SSLCipherSuite у httpd.conf. Замініть на той, що нижче.
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4
* TLS/SSL сервер не підтримує жодних потужних алгоритмів шифрування
Цього не очікується у версіях NetWorker 19.5 і новіших. NetWorker 19.5 — це Кінець Підтримуючого Життя (EOSL).
* TLS/SSL Server підтримує використання статичних ключових шифрів.
Це ще не вирішено на платформі Windows. Це виправлено у виправленні помилки.
Additional Information
- NetWorker: Як увімкнути конфігурацію HSTS у сервері NetWorker Apache Tomcat
- NetWorker: Як імпортувати або замінити сертифікати, підписані центром сертифікації, для "AUTHC" та "NWUI" (Linux)
- NetWorker: Як імпортувати або замінити сертифікати, підписані центром сертифікації, для "AUTHC" та "NWUI" (Windows)
- NetWorker: Як налаштувати автентифікацію LDAPS