Connectrix Brocade: Sicherheitslücke SHA1: Veraltete Einstellung für SSH

Zusammenfassung: SHA1-veraltete Einstellung für SSH-Sicherheitslücke.

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Symptome

Es sind keine SHA1-Chiffren vorhanden in seccryptocfg Ausgabe, aber der Sicherheitsscan markiert diese Schwachstelle immer noch. 

/fabos/link_abin/seccryptocfg --show:
SSH Crypto:
SSH Cipher               : aes128-ctr,aes192-ctr,aes256-ctr
SSH Kex                  : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256
SSH MAC                  : hmac-sha2-256,hmac-sha2-512
TLS Ciphers:
HTTPS                    : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
HTTPS_TLS_v1.3           : TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256
RADIUS                   : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
LDAP                     : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
SYSLOG                   : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
TLS Protocol:
HTTPS                    : Any
RADIUS                   : Any
LDAP                     : Any
SYSLOG                   : Any
--- Truncated ---

Ursache

In FOS-Versionen vor FOS 9.2.2 RSA SSH hostkey/pubkey Verwenden Sie ein hashing algorithm (SHA1) die nicht mehr als ausreichend stark angesehen wird und von Scan-Tools (wie Qualys) häufig als potenzielle Schwachstelle gemeldet wird.

Während Benutzer generieren und verwenden können ECDSA SSH hostkey/pubkey Geben Sie statt RSA. FOS v9.2.2 wurde erweitert, damit der Administrator SSH HostkeyAlgorithms und PubkeyAlgorithms for SSH Verbindungen zu und von FOS und ermöglichen eine stärkere RSA hostkey/pubkey Verwenden des Befehls seccryptocfg.

Lösung

Aktualisieren Sie den Switch auf FOS 9.2.2.

Die kryptografischen Vorlagen in FOS v9.2.2 werden mit HostKeyAlgorithms und PubKeyAlgorithms Schlüsseleinträge unter SSH.

Beispiel für Plattformen, die ab Werk mit FOS v9.2.2 ausgeliefert werden:

seccryptocfg --show
SSH Crypto:
SSH Cipher : aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,3des-cbc,aes192-
cbc,aes256-cbc
SSH Kex : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffiehellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-
sha1
SSH MAC : hmac-sha2-256,hmac-sha2-512
SSH HostkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521
SSH PubkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521
TLS Ciphers:
------Truncated---------

Die neuen Attribute HostkeyAlg und PubkeyAlg sind mit dem Befehl seccryptocfg --apply , um Plattformen zu konfigurieren, die auf FOS v9.2.2 aktualisiert wurden.

 

Hinweis: Bei der Konfiguration der SSH HostkeyAlgorithms und PubkeyAlgorithms Mit seccryptocfg --applyklicken, wird der SSH-Service (im FOS) neu gestartet, um die neue Konfiguration zu laden, und alle vorhandenen SSH-Sitzungen auf dem aktuellen CP sowie auf dem Standby-CP (im Gehäuse) werden beendet.

Beispiel:

seccryptocfg --apply -group SSH -attr HostkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’
seccryptocfg --apply -group SSH -attr PubkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’

Produkte

Connectrix B-Series Hardware, Connectrix ED-DCX6-8B
Artikeleigenschaften
Artikelnummer: 000330885
Artikeltyp: Solution
Zuletzt geändert: 23 Mai 2026
Version:  5
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.