Avamar – Netzwerkscanner meldet OpenSSH-Sicherheitslücke auf Avamar-Proxy
Summary: Avamar – Netzwerkscanner meldet OpenSSH-Sicherheitslücke auf dem Avamar-Proxy.
Symptoms
Ein Netzwerksicherheitsscanner hat die folgenden Probleme mit dem OpenSSH-Service des Avamar-Proxys festgestellt:
1.CVE-2016-2183 – "SSH Birthday attacks on 64-bit block ciphers (SWEET32)"
2.CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858 – "Mehrere Sicherheitslücken in OpenSSH 7.4, die nicht auf dem System installiert sind."
Cause
1. Für /etc/ssh/sshd_config auf dem Proxy ist KEINE DES/3DES-Verschlüsselung aktiviert.
2. Der Avamar-Proxy wird auf SUSE Linux Enterprise Server 12 SP5 (oder SLES12 SP4 in älteren Proxyversionen) ausgeführt und ist mit OpenSSH-Version 7.2 ausgestattet.
Laut der Dokumentation im Abschnitt "Zusätzliche Informationen" dieses Wissensdatenbankartikels ist dies nicht gefährdet.
Resolution
ssh -c 3des-cbc 193proxy.example.com
HINWEIS: Ändern Sie "193proxy.example.com" als den Proxyhostnamen oder verwenden Sie localhost, wenn Sie den Befehl auf dem Proxy ausführen.
Die Verbindung sollte fehlschlagen und dann zeigt der SSHD-Dienst die zulässigen Chiffren an. Hier ist eine Beispielausgabe:
Unable to negotiate with ::1 port 22: no matching cipher found. Their offer: aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,aes192-cbc,aes256-cbc
2. So bestätigen Sie, dass die OpenSSH-Paketversion höher ist als 7.2p2-74.45.1 run this command:
rpm -qa | grep '^openssh-[7,f]' |sed 's/\.x86_64$//'
Funktionierende Ausgabe:
admin@193proxy:~/>: rpm -qa | grep '^openssh-[7,f]' |sed 's/\.x86_64$//'
openssh-7.2p2-78.7.1
openssh-fips-7.2p2-78.7.1
Additional Information
1. Sweet32 - SUSE: CVE-2016-2183
2. Version – SUSE: CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858