Der Sicherheitsscan zeigt: Certificate Trust Store (Java) verwendet standardmäßige oder schwache Kennwortdetails
Summary: Bei einer Sicherheitsüberprüfung wurde festgestellt, dass der Java-Truststore (cacerts) auf dem DPA-Server das Standardkennwort "changeit" und uneingeschränkte Dateiberechtigungen verwendet, wodurch ein Risiko für die Offenlegung von Anmeldeinformationen entsteht. ...
Symptoms
Der von Bladelogic bereitgestellte Sicherheitsscan ergab Folgendes für den Data Protection Advisor-Anwendungsserver:
Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts
Cause
Das Kennwort für den Cacerts-Vertrauensspeicher war nicht stark genug, da das Standardkennwort verwendet wurde.
Resolution
Um ein stärkeres Kennwort zu erhalten, wurden sowohl der cacerts-Truststore als auch sein Aliaskennwort mithilfe der folgenden Schritte geändert.
Auf dem Anwendungsserver:
-
cd "C:\Program Files\EMC\DPA\services_jre\bin"
-
Ändern Sie das Cacerts-Truststore-Kennwort mit dem folgenden Befehl.
keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
Hinweis: Das alte Kennwort lautet "changeit". Geben Sie ein neues Kennwort ein, wenn Sie dazu aufgefordert werden. -
Fügen Sie die neue Zeile unten mit dem neuen Kennwort am Ende der Datei C:\Program Files\EMC\DPA\services_jre\lib\security\java.security hinzu:
javax.net.ssl.trustStorePassword=<new password>
-
Ändern Sie das neue Cacerts-Aliaskennwort mit dem folgenden Befehl.
keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD
Dabei ist PASSWORD das neue Kennwort, das in Schritt 2 erstellt wurde.
-
Starten Sie die DPA-Anwendung neu.
Für zusätzliche Sicherheit wurden auch die Cacerts-Dateiberechtigungen in 444 geändert.
Nach diesen Änderungen erkannte die Sicherheitsscan-Software die Sicherheitswarnmeldung nicht mehr
Additional Information
Cacerts ist nicht der Keystore (apollo.keystore), den DPA normalerweise verwendet und der sich in /opt/emc/dpa/services/standalone/configuration befindet. Stattdessen handelt es sich bei Cacerts um einen separaten Truststore (Keystore), der eine Sammlung vertrauenswürdiger Zertifikate der Zertifizierungsstelle (CA) enthält. Oracle nimmt die Cacerts-Datei mit SSL-Unterstützung in das Java™ Secure Socket Extension (JSSE)-Toolkit und JDK auf.
Beim aktuellen selbstsignierten Zertifikat verlässt sich DPA nicht auf den Vertrauensspeicher. Es kann jedoch andere Drittanbieter geben, bei denen wir uns beim Zugriff auf Remoteendpunkte (d. h. ESRS, Backupanwendungen oder Datenbanken) auf diesen Vertrauensspeicher verlassen können. Wenn das Zertifikat der Remoteanwendung von einer Zertifizierungsstelle signiert ist, wird es mit diesem Vertrauensspeicher überprüft.