El análisis de seguridad muestra lo siguiente: El almacén de confianza de certificados (Java) utiliza detalles de contraseña predeterminada o débil

Summary: Un análisis de seguridad identificó el almacén de confianza de Java (cacerts) en el servidor de DPA para el uso de la contraseña predeterminada "changeit" y permisos de archivo permisivos, lo que crea un riesgo de exposición de credenciales. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

El análisis de seguridad proporcionado por Bladelogic informó lo siguiente para el servidor de aplicaciones de Data Protection Advisor:

Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices
Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts

 

Cause

La contraseña del almacén de confianza cacerts no era lo suficientemente segura, ya que usaba la predeterminada.

 

Resolution

Para obtener una contraseña más segura, tanto el truststore de cacerts como su contraseña de alias se cambiaron mediante los siguientes pasos.

En el servidor de aplicaciones:

  1. cd "C:\Program Files\EMC\DPA\services_jre\bin"
  2. Cambie la contraseña del almacén de confianza cacerts con el siguiente comando.

    keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
    Nota: La contraseña anterior es "changeit". Ingrese una nueva contraseña cuando se le solicite.
  3. Agregue la nueva línea que aparece a continuación, con la contraseña nueva, al final del archivo C:\Program Files\EMC\DPA\services_jre\lib\security\java.security:

    javax.net.ssl.trustStorePassword=<new password>
  4. Cambie la nueva contraseña de alias de cacerts con el siguiente comando.

    keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD

    Donde PASSWORD es la nueva contraseña creada en el paso 2.

  5. Reinicie la aplicación DPA.

Para mayor seguridad, los permisos del archivo cacerts también se cambiaron a 444.

Después de estos cambios, el software Security Scan ya no detecta la alerta de seguridad

 

Additional Information

El cacerts no es el almacén de claves (apollo.keystore) que DPA utiliza normalmente y que se encuentra en /opt/emc/dpa/services/standalone/configuration. En su lugar, cacerts es un almacén de confianza independiente (almacén de claves) que contiene una recopilación de certificados de autoridad de certificación (CA) de confianza. Oracle incluye el archivo cacerts con su compatibilidad con SSL en el kit de herramientas Java™ Secure Socket Extension (JSSE) y JDK.

Para el certificado autofirmado actual, DPA no depende del almacén de confianza. Sin embargo, puede haber otros terceros en los que podríamos confiar en este almacén de confianza al acceder a terminales remotos (es decir, ESRS, aplicaciones de respaldo o bases de datos). Si el certificado de la aplicación remota está firmado por una CA, se verifica con este almacén de confianza.

 

Products

Data Protection Advisor
Article Properties
Article Number: 000168756
Article Type: Solution
Last Modified: 06 Feb 2026
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.