Connectrix MDS-serien: Sikkerhedsrisikoen "SSL-certifikat - udløbet"
Oversigt: Denne sårbarhed rapporteres uden noget Qualys ID (QID) eller CVE-id med beskrivelsen "SSL-certifikat - udløbet".
Symptomer
"SSL Certificate - Expired" An SSL Certificate associates an entity (person, organization, host, etc.) with a Public Key. In an SSL connection, the client authenticates the remote server using the server's Certificate and extracts the Public Key in the Certificate to establish the secure connection. A certificate with a past end date cannot be trusted. Results: Certificate #0 CN=nxos,OU=dcnxos,O=Cisco_Systems_Inc.L=San_Jose,ST=CA,C=US is not valid after Nov 24 13:30:45 2023 GMT.# Solution: Please install a server certificate with valid start and end dates.
Det betyder, at NX-API-certifikatet er udløbet. Du kan kontrollere ved hjælp af kommandoen "show nxapi"
`show nxapi` NX-API: Enabled Sandbox: Disabled HTTPS Port: 8443 Certificate Information: Issuer: C=US, ST=CA, L=San Jose, O=Cisco Systems Inc., OU=dcnxos, CN=nxos Expires: Jan 19 15:50:34 2024 GMT
Årsag
https://www.cisco.com/c/en/us/td/docs/dcn/mds9000/sw/9x/programmability/cisco-mds-9000-nx-os-programmability-guide-9x/nx_api.html#concept_EFCD7D0EC8F14707B79366AA2A6368EFPå Cisco NX-OS-version 8.1(x) og 8.2(x) oprettes der et selvsigneret 2048-bit SHA-1-certifikat, når NX-API er aktiveret via HTTPS. Dette certifikat er gyldigt i to år. Når der bruges et udløbet certifikat, viser browseren en advarsel om sikkerhedssårbarheder.
Fra Cisco NX-OS version 8.3(1) og nyere udløber det selvsignerede certifikat efter 24 timer.
Løsning
Du kan afhjælpe denne sårbarhed ved at bruge et CA-signeret certifikat.
eller hvis NX-API-funktionen ikke er i brug, kan du deaktivere den ved hjælp af kommandoen:
MDS-9148S# configure MDS-9148S(config)# no feature nxapi