El análisis de seguridad muestra lo siguiente: El almacén de confianza de certificados (Java) utiliza detalles de contraseña predeterminada o débil
Summary: Un análisis de seguridad identificó el almacén de confianza de Java (cacerts) en el servidor de DPA para el uso de la contraseña predeterminada "changeit" y permisos de archivo permisivos, lo que crea un riesgo de exposición de credenciales. ...
Symptoms
El análisis de seguridad proporcionado por Bladelogic informó lo siguiente para el servidor de aplicaciones de Data Protection Advisor:
Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts
Cause
La contraseña del almacén de confianza cacerts no era lo suficientemente segura, ya que usaba la predeterminada.
Resolution
Para obtener una contraseña más segura, tanto el truststore de cacerts como su contraseña de alias se cambiaron mediante los siguientes pasos.
En el servidor de aplicaciones:
-
cd "C:\Program Files\EMC\DPA\services_jre\bin"
-
Cambie la contraseña del almacén de confianza cacerts con el siguiente comando.
keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
Nota: La contraseña anterior es "changeit". Ingrese una nueva contraseña cuando se le solicite. -
Agregue la nueva línea que aparece a continuación, con la contraseña nueva, al final del archivo C:\Program Files\EMC\DPA\services_jre\lib\security\java.security:
javax.net.ssl.trustStorePassword=<new password>
-
Cambie la nueva contraseña de alias de cacerts con el siguiente comando.
keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD
Donde PASSWORD es la nueva contraseña creada en el paso 2.
-
Reinicie la aplicación DPA.
Para mayor seguridad, los permisos del archivo cacerts también se cambiaron a 444.
Después de estos cambios, el software Security Scan ya no detecta la alerta de seguridad
Additional Information
El cacerts no es el almacén de claves (apollo.keystore) que DPA utiliza normalmente y que se encuentra en /opt/emc/dpa/services/standalone/configuration. En su lugar, cacerts es un almacén de confianza independiente (almacén de claves) que contiene una recopilación de certificados de autoridad de certificación (CA) de confianza. Oracle incluye el archivo cacerts con su compatibilidad con SSL en el kit de herramientas Java™ Secure Socket Extension (JSSE) y JDK.
Para el certificado autofirmado actual, DPA no depende del almacén de confianza. Sin embargo, puede haber otros terceros en los que podríamos confiar en este almacén de confianza al acceder a terminales remotos (es decir, ESRS, aplicaciones de respaldo o bases de datos). Si el certificado de la aplicación remota está firmado por una CA, se verifica con este almacén de confianza.