RecoverPoint for VMs: Sicherheitslücke im Zusammenhang mit Tomcat-Standardkennwörtern
Summary: In RecoverPoint for Virtual Machines 5.3.2 wurde das Tomcat-Standardkennwort so geändert, dass es sicherer und verschlüsselter ist, aber das Kennwort selbst bleibt der Standardwert. Wenn eine Sicherheitsüberprüfung ausgeführt wird, kann die folgende CVE ausgelöst werden: CVE-2010-0557 ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
CVE-2010-0557: Diese Sicherheitslücke dreht sich um die Verwendung von Standardanmeldedaten für das Tomcat-Passwort, das in RP4VMs 5.3.2 verwendet wird.
Im vRPA-Protokoll /etc/tomcat8/tomcat-users.xml kann Folgendes beobachtet werden:
Im vRPA-Protokoll /etc/tomcat8/tomcat-users.xml kann Folgendes beobachtet werden:
HINWEIS: Die obige Zeichenfolge im Feld Passwort ist das Standardkennwort in verschlüsselter Form.
Cause
Ab RP4VMs 5.3 werden Standardanmeldedaten in tomcat-users.xml für den Tomcat-Manager hartcodiert, was zu dieser Schwachstelle führt. In früheren Versionen von RP4VMs gab es kein Standardkennwort.
Resolution
Workaround:
1. Führen Sie vom Stammverzeichnis auf einer einzelnen vRPA den folgenden Befehl aus und kopieren Sie den bereitgestellten Ausgabe-Hash:
2. Navigieren Sie zu /etc/tomcat8/tomcat-users.xml und verwenden Sie einen Editor wie VI, um den Benutzer in dieser Zeile durch admin und das Passwort durch den neuen Hash aus Schritt 1:
Beispiel dafür zu ersetzen, was standardmäßig auf jeder RPA vorhanden ist:
Beispiel dafür, wie die Dinge aussehen werden, nachdem die Änderungen vorgenommen wurden:
3. Ersetzen Sie die Anmeldedaten in den folgenden Dateien:
/home/kos/kbox/src/installation/Installation/scripts/tomcat_set_webapps_for_attached.bash
/home/kos/kbox/src/installation/installation/scripts/tomcat_set_webapps_for_detached.bash
Jede Datei hat einen Abschnitt oben. Nehmen Sie die folgenden Änderungen vor:
USER_TOMCAT="tomcat"
PASSWORD_TOMCAT="tomcat"
Ändern Sie sie zu folgendem:
USER_TOMCAT="admin"
PASSWORD_TOMCAT="kashya"
4.
Starten Sie den Tomcat-Dienst auf der vRPA mit dem folgenden Root-Befehl neu:
neu:
Dieses Problem wurde in RecoverPoint for VMs Version 5.3.3 (5.3 SP3) behoben.
1. Führen Sie vom Stammverzeichnis auf einer einzelnen vRPA den folgenden Befehl aus und kopieren Sie den bereitgestellten Ausgabe-Hash:
/usr/share/tomcat8/bin/digest.sh -a SHA kashyaFühren Sie auf allen vRPAs die folgenden Aktionen aus:
2. Navigieren Sie zu /etc/tomcat8/tomcat-users.xml und verwenden Sie einen Editor wie VI, um den Benutzer in dieser Zeile durch admin und das Passwort durch den neuen Hash aus Schritt 1:
Beispiel dafür zu ersetzen, was standardmäßig auf jeder RPA vorhanden ist:
Beispiel dafür, wie die Dinge aussehen werden, nachdem die Änderungen vorgenommen wurden:
3. Ersetzen Sie die Anmeldedaten in den folgenden Dateien:
/home/kos/kbox/src/installation/Installation/scripts/tomcat_set_webapps_for_attached.bash
/home/kos/kbox/src/installation/installation/scripts/tomcat_set_webapps_for_detached.bash
Jede Datei hat einen Abschnitt oben. Nehmen Sie die folgenden Änderungen vor:
USER_TOMCAT="tomcat"
PASSWORD_TOMCAT="tomcat"
Ändern Sie sie zu folgendem:
USER_TOMCAT="admin"
PASSWORD_TOMCAT="kashya"
4.
Starten Sie den Tomcat-Dienst auf der vRPA mit dem folgenden Root-Befehl neu:
systemctl restart tomcat8ODER starten Sie die vRPA-Lösung
neu:
Dieses Problem wurde in RecoverPoint for VMs Version 5.3.3 (5.3 SP3) behoben.
Affected Products
RecoverPoint for Virtual MachinesArticle Properties
Article Number: 000191335
Article Type: Solution
Last Modified: 25 Sept 2023
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.