Avamar – Netzwerkscanner meldet OpenSSH-Sicherheitslücke auf Avamar-Proxy

Summary: Avamar – Netzwerkscanner meldet OpenSSH-Sicherheitslücke auf dem Avamar-Proxy.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Ein Netzwerksicherheitsscanner hat die folgenden Probleme mit dem OpenSSH-Service des Avamar-Proxys festgestellt:

1.CVE-2016-2183 – "SSH Birthday attacks on 64-bit block ciphers (SWEET32)"
2.CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858 – "Mehrere Sicherheitslücken in OpenSSH 7.4, die nicht auf dem System installiert sind."


Cause

Basierend auf den verfügbaren Informationen ist es wahrscheinlich, dass es sich bei diesen Ergebnissen um falsch positive Ergebnisse handelt.

1. Für /etc/ssh/sshd_config auf dem Proxy ist KEINE DES/3DES-Verschlüsselung aktiviert.  
2. Der Avamar-Proxy wird auf SUSE Linux Enterprise Server 12 SP5 (oder SLES12 SP4 in älteren Proxyversionen) ausgeführt und ist mit OpenSSH-Version 7.2 ausgestattet.
Laut der Dokumentation im Abschnitt "Zusätzliche Informationen" dieses Wissensdatenbankartikels ist dies nicht gefährdet.

Resolution

1. Um zu bestätigen, dass das SWEET32 Problem nicht vorliegt, können Sie versuchen, eine Verbindung zum Proxy über eine 3DES-Verschlüsselung herzustellen. Dieser Befehl kann lokal auf dem Proxy oder remote ausgeführt werden:
ssh -c 3des-cbc 193proxy.example.com

HINWEIS:  Ändern Sie "193proxy.example.com" als den Proxyhostnamen oder verwenden Sie localhost, wenn Sie den Befehl auf dem Proxy ausführen.  

Die Verbindung sollte fehlschlagen und dann zeigt der SSHD-Dienst die zulässigen Chiffren an. Hier ist eine Beispielausgabe:

Unable to negotiate with ::1 port 22: no matching cipher found. Their offer: aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,aes192-cbc,aes256-cbc



2. So bestätigen Sie, dass die OpenSSH-Paketversion höher ist als 7.2p2-74.45.1 run this command:  

rpm -qa | grep '^openssh-[7,f]'  |sed 's/\.x86_64$//'


Funktionierende Ausgabe: 

admin@193proxy:~/>: rpm -qa | grep '^openssh-[7,f]'  |sed 's/\.x86_64$//'
openssh-7.2p2-78.7.1
openssh-fips-7.2p2-78.7.1

 

Additional Information

SUSE-Dokumentation zu diesem Problem:
1. Sweet32 - SUSE:  CVE-2016-2183
2. Version – SUSE:  CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858


Affected Products

Avamar
Article Properties
Article Number: 000209421
Article Type: Solution
Last Modified: 17 May 2023
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.