Connectrix Brocade: Sicherheitslücke SHA1: Veraltete Einstellung für SSH
Zusammenfassung: SHA1-veraltete Einstellung für SSH-Sicherheitslücke.
Symptome
Es sind keine SHA1-Chiffren vorhanden in seccryptocfg Ausgabe, aber der Sicherheitsscan markiert diese Schwachstelle immer noch.
/fabos/link_abin/seccryptocfg --show: SSH Crypto: SSH Cipher : aes128-ctr,aes192-ctr,aes256-ctr SSH Kex : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256 SSH MAC : hmac-sha2-256,hmac-sha2-512 TLS Ciphers: HTTPS : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM HTTPS_TLS_v1.3 : TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256 RADIUS : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM LDAP : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM SYSLOG : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM TLS Protocol: HTTPS : Any RADIUS : Any LDAP : Any SYSLOG : Any --- Truncated ---
Ursache
In FOS-Versionen vor FOS 9.2.2 RSA SSH hostkey/pubkey Verwenden Sie ein hashing algorithm (SHA1) die nicht mehr als ausreichend stark angesehen wird und von Scan-Tools (wie Qualys) häufig als potenzielle Schwachstelle gemeldet wird.
Während Benutzer generieren und verwenden können ECDSA SSH hostkey/pubkey Geben Sie statt RSA. FOS v9.2.2 wurde erweitert, damit der Administrator SSH HostkeyAlgorithms und PubkeyAlgorithms for SSH Verbindungen zu und von FOS und ermöglichen eine stärkere RSA hostkey/pubkey Verwenden des Befehls seccryptocfg.
Lösung
Aktualisieren Sie den Switch auf FOS 9.2.2.
Die kryptografischen Vorlagen in FOS v9.2.2 werden mit HostKeyAlgorithms und PubKeyAlgorithms Schlüsseleinträge unter SSH.
Beispiel für Plattformen, die ab Werk mit FOS v9.2.2 ausgeliefert werden:
seccryptocfg --show SSH Crypto: SSH Cipher : aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,3des-cbc,aes192- cbc,aes256-cbc SSH Kex : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffiehellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14- sha1 SSH MAC : hmac-sha2-256,hmac-sha2-512 SSH HostkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521 SSH PubkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521 TLS Ciphers: ------Truncated---------
Die neuen Attribute HostkeyAlg und PubkeyAlg sind mit dem Befehl seccryptocfg --apply , um Plattformen zu konfigurieren, die auf FOS v9.2.2 aktualisiert wurden.
SSH HostkeyAlgorithms und PubkeyAlgorithms Mit seccryptocfg --applyklicken, wird der SSH-Service (im FOS) neu gestartet, um die neue Konfiguration zu laden, und alle vorhandenen SSH-Sitzungen auf dem aktuellen CP sowie auf dem Standby-CP (im Gehäuse) werden beendet.
Beispiel:
seccryptocfg --apply -group SSH -attr HostkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’ seccryptocfg --apply -group SSH -attr PubkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’