Der Sicherheitsscan zeigt: Certificate Trust Store (Java) verwendet standardmäßige oder schwache Kennwortdetails

Summary: Bei einer Sicherheitsüberprüfung wurde festgestellt, dass der Java-Truststore (cacerts) auf dem DPA-Server das Standardkennwort "changeit" und uneingeschränkte Dateiberechtigungen verwendet, wodurch ein Risiko für die Offenlegung von Anmeldeinformationen entsteht. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Der von Bladelogic bereitgestellte Sicherheitsscan ergab Folgendes für den Data Protection Advisor-Anwendungsserver:

Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices
Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts

 

Cause

Das Kennwort für den Cacerts-Vertrauensspeicher war nicht stark genug, da das Standardkennwort verwendet wurde.

 

Resolution

Um ein stärkeres Kennwort zu erhalten, wurden sowohl der cacerts-Truststore als auch sein Aliaskennwort mithilfe der folgenden Schritte geändert.

Auf dem Anwendungsserver:

  1. cd "C:\Program Files\EMC\DPA\services_jre\bin"
  2. Ändern Sie das Cacerts-Truststore-Kennwort mit dem folgenden Befehl.

    keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
    Hinweis: Das alte Kennwort lautet "changeit". Geben Sie ein neues Kennwort ein, wenn Sie dazu aufgefordert werden.
  3. Fügen Sie die neue Zeile unten mit dem neuen Kennwort am Ende der Datei C:\Program Files\EMC\DPA\services_jre\lib\security\java.security hinzu:

    javax.net.ssl.trustStorePassword=<new password>
  4. Ändern Sie das neue Cacerts-Aliaskennwort mit dem folgenden Befehl.

    keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD

    Dabei ist PASSWORD das neue Kennwort, das in Schritt 2 erstellt wurde.

  5. Starten Sie die DPA-Anwendung neu.

Für zusätzliche Sicherheit wurden auch die Cacerts-Dateiberechtigungen in 444 geändert.

Nach diesen Änderungen erkannte die Sicherheitsscan-Software die Sicherheitswarnmeldung nicht mehr

 

Additional Information

Cacerts ist nicht der Keystore (apollo.keystore), den DPA normalerweise verwendet und der sich in /opt/emc/dpa/services/standalone/configuration befindet. Stattdessen handelt es sich bei Cacerts um einen separaten Truststore (Keystore), der eine Sammlung vertrauenswürdiger Zertifikate der Zertifizierungsstelle (CA) enthält. Oracle nimmt die Cacerts-Datei mit SSL-Unterstützung in das Java™ Secure Socket Extension (JSSE)-Toolkit und JDK auf.

Beim aktuellen selbstsignierten Zertifikat verlässt sich DPA nicht auf den Vertrauensspeicher. Es kann jedoch andere Drittanbieter geben, bei denen wir uns beim Zugriff auf Remoteendpunkte (d. h. ESRS, Backupanwendungen oder Datenbanken) auf diesen Vertrauensspeicher verlassen können. Wenn das Zertifikat der Remoteanwendung von einer Zertifizierungsstelle signiert ist, wird es mit diesem Vertrauensspeicher überprüft.

 

Products

Data Protection Advisor
Article Properties
Article Number: 000168756
Article Type: Solution
Last Modified: 06 Feb 2026
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.