Вразливості безпеки, зафіксовані на портах NetWorker 5432, 5671, 9000, 9001

Summary: Rapid7 сканування виявило вразливості безпеки на різних портах NetWorker.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Вразливості повідомляються на портах 5671, 9000, 9001.

Порт 5671
Сервер TLS/SSL, що використовує поширені прості числа

, підтримує TLS версії 1.1
X.509 Суб'єкт сертифіката CN не відповідає назві сутності.
Недовірений TLS/SSL сервер X.509 сертифікат
Недійсний TLS/SSL сертифікат


порт 9000
X.509 Суб'єкт сертифіката CN не збігається з назвою сутності.
Ненадійний TLS/SSL сервер X.509 з сертифікатом
TLS/SSL використовує поширені прості числа.
HTTP OPTIONS Метод
з підтримкою TLS/SSL Server підтримує використання статичних ключових шифрів.


Порт 9001
Сертифікат X.509 Subject CN не збігається з назвою суб'єкта.
Недовірений TLS/SSL сервер X.509 сертифікат
TLS/SSL не підтримує жодних потужних алгоритмів шифрування.
Сервер TLS/SSL підтримує використання шифрів зі статичними ключами.

Cause

Вразливість, виявлена сканером безпеки.

Resolution

 Порт 5432

* Сертифікат X.509 Subject CN не збігається з назвою суб'єкта.
* Ненадійний TLS/SSL сервер X.509 сертифікат
* Самопідписаний TLS/SSL сертифікат

Рішення:

1. Перейдіть на C:\Program Files\EMC NetWorker\Management\nmcdb\pgdata\ (Windows);  /nsr/nmc/nmcdb/pgdata/ (Linux)
2. Перейменування server.crt та server.key.
3. Скопіюйте сервер із підписаним CA та приватний ключ як "server.crt" та "server.key" відповідно в одну й ту ж папку.
ПРИМІТКА. На системах Linux переконайтеся, що файли належать nsrnmc: nsrnmc і має 600 дозволів.
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.crt
chown nsrnmc:nsrnmc /nsr/nmc/nmcdb/pgdata/server.key

chmod 600 /nsr/nmc/nmcdb/pgdata/server.crt
chmod 600 /nsr/nmc/nmcdb/pgdata/server.key

4. Переконайтеся, що шлях і назва узгоджені у postgresql.conf.

ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
5. Перезапуск gst сервіси:

Linux: 
systemctl restart gst
Вікна:
net stop gstd
net start gstd
 

Порт 5671

* TLS/SSL-сервер, що використовує поширені прості числа

Рішення:
1. Генерація параметрів DH за допомогою openssl. Оновити rabbitmq.config з файлом DH.

Linux: /opt/nsr/rabbitmq-server-3.11.16/etc/rabbitmq/rabbitmq.config
openssl dhparam -out /etc/rabbitmq/dhparam.pem 2048

Вікна: C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.7.16\etc\rabbitmq.config.
openssl.exe dhparam -out "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem" 2048
2048 означає розмір простого числа в бітах.

2. Налаштувати rabbitmq.config щоб забезпечити файл, додавши конфігураційний елемент:
Linux: 
{dhfile, "/etc/rabbitmq/dhparam.pem"},
Вікна:
{dhfile, "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
У межах ssl_options одразу після "keyfile" Лінія.

Приклад:
Шукайте "ssl_options" і додати dhfile Налаштування, як показано нижче:
     {ssl_options, [{cacertfile,        "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cacert.pem"}, 
                  {certfile,            "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\cert.pem"}, 
                  {keyfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-3.8.3\\etc\\key.pem"}, 
                  {dhfile,                 "C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-3.8.3\etc\dhparam.pem"},
                  {verify,               verify_none}, 
* TLS Server підтримує TLS версії 1.1
 
Рішення:
TLS версії 1.1 можна видалити з rabbitmq.config. Look Для рядка нижче:
% disable TLS 1.0, remove tlsv1.1 if it is not needed 
                  {versions,   ['tlsv1.2', 'tlsv1.1']}, 
* Сертифікат X.509 Subject CN не збігається з назвою суб'єкта.
* Ненадійний TLS/SSL сервер X.509 сертифікат
* Недійсний TLS/SSL сертифікат

Рішення:
 
1. Перейдіть на C:\Program Files\EMC NetWorker\nsr\rabbitmq-server-<some number>\etc (Вікна). У Linux шлях виглядає так: /etc/rabbitmq
2. Перейменуйте існуючу .pem сертифікати.
3. Скопіюйте сертифікати, підписані CA, під тією ж назвою, що й оригінал.

Де:
cacert.pem = — це пакет сертифікатів CA.
cert.pem = — це публічний/серверний сертифікат.
key.pem = — приватний ключ.

4. Перевірте, що шлях і імена правильно відображаються у rabbitmq.config.
    
Вікна:
{ssl_options, [{cacertfile,           "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cacert.pem"}, 
                  {certfile,             "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\cert.pem"}, 
                  {keyfile,              "C:\\Program Files\\EMC NetWorker\\nsr\\rabbitmq-server-<some numbers>\\etc\\key.pem"}, 

 Linux:

{ssl_options, [{cacertfile, "/etc/rabbitmq/cacert.pem"},
                    {certfile, "/etc/rabbitmq/cert.pem"},
                    {keyfile, "/etc/rabbitmq/key.pem"},

5. Запустіть сервіс NetWorker і GST.

ПРИМІТКА. У деяких випадках файли сертифікатів повертаються під час запуску сервісу, див. так: NetWorker: Сертифікати RabbitMQ повертаються до самопідписаних після початку сервісу NetWorker


Порти 9000 та 9001

Дивіться наступну статтю щодо заміни самопідписаних сертифікатів на сертифікати, підписані CA: NetWorker: Як імпортувати або замінити сертифікати, підписані центром сертифікації, для NMC

* TLS/SSL сервер використовує поширені прості числа
 

  1. Рішення: Генерація параметрів DH за допомогою openssl.

Вікна:

openssl.exe dhparam -out  "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem" 2048

Linux:

openssl dhparam -out "/opt/lgtonmc/apache/conf/apachedhparam.pem" 2048
  1. Додати "SSLOpenSSLConfCmd DHParameters <location of dhparam.pem>" у httpd.conf

    Вікна:
SSLOpenSSLConfCmd DHParameters "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\apachedhparam.pem"

Linux:

<VirtualHost *:9000>
Servername localhost:9000
...
...
SSLCipherSuite HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4:!SSLv2:!SSLv3:!TLSv1.0:!TLSv1.1:!ADH:!MEDIUM:!LOW:@STRENGTH
SSLOpenSSLConfCmd DHParameters /opt/lgtonmc/apache/conf/apachedhparam.pem

</VirtualHost>

* Увімкнено метод HTTP OPTIONS

Ця вразливість не стосується NMC. mod_rewrite модуль не завантажується NMC.

* TLS/SSL Server підтримує використання статичних ключових шифрів.

Прокоментуйте оригінал SSLCipherSuite у httpd.conf. Замініть на той, що нижче.

SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:ECDHE-RSA-AES128-SHA:DHE-RSA-AES128-GCM-SHA256:AES256+EDH:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!3DES:!MD5:!PSK:!RC4


* TLS/SSL сервер не підтримує жодних потужних алгоритмів шифрування

Цього не очікується у версіях NetWorker 19.5 і новіших. NetWorker 19.5 — це Кінець Підтримуючого Життя (EOSL).

* TLS/SSL Server підтримує використання статичних ключових шифрів.

Це ще не вирішено на платформі Windows. Це виправлено у виправленні помилки.

Additional Information

Affected Products

NetWorker

Products

NetWorker Family, NetWorker Management Console
Article Properties
Article Number: 000193150
Article Type: Solution
Last Modified: 17 ذو القعدة 1447
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.