La scansione della sicurezza mostra: L'archivio certificati attendibili (Java) utilizza dettagli sulla password predefinita o debole
Summary: Una scansione della sicurezza ha identificato l'archivio attendibilità Java (cacerts) sul server DPA per l'utilizzo della password predefinita "changeit" e le autorizzazioni permissive dei file, creando un rischio di esposizione delle credenziali. ...
Symptoms
La scansione della sicurezza fornita da Bladelogic ha riportato quanto segue per il server delle applicazioni di Data Protection Advisor:
Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts
Cause
La password per l'archivio attendibilità cacerts non era sufficientemente complessa in quanto utilizzava quella predefinita.
Resolution
Per ottenere una password più complessa, sia il truststore cacerts che la relativa password alias sono stati modificati utilizzando la seguente procedura.
Sul server delle applicazioni:
-
cd "C:\Program Files\EMC\DPA\services_jre\bin"
-
Modificare la password dell'archivio attendibilità cacerts con il seguente comando.
keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
Nota: La vecchia password è "changeit". Immettere la nuova password quando richiesto. -
Aggiungere la nuova riga riportata di seguito, con la nuova password, alla fine del file C:\Program Files\EMC\DPA\services_jre\lib\security\java.security:
javax.net.ssl.trustStorePassword=<new password>
-
Modificare la nuova password alias cacerts con il comando riportato di seguito.
keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD
Dove PASSWORD è la nuova password creata nel passaggio 2.
-
Riavviare l'applicazione DPA.
Per una maggiore sicurezza, anche le autorizzazioni per i file cacerts sono state modificate in 444.
Dopo queste modifiche, il software Security Scan non rileva più l'avviso di sicurezza
Additional Information
Il cacerts non è il keystore (apollo.keystore) utilizzato in genere da DPA, che si trova in /opt/emc/dpa/services/standalone/configuration. Al contrario, cacerts è un archivio attendibilità separato (archivio chiavi) che contiene una raccolta di certificati dell'autorità di certificazione (CA) attendibili. Oracle include il file cacerts con il relativo supporto SSL nel kit di strumenti Java™ Secure Socket Extension (JSSE) e JDK.
Per il certificato autofirmato corrente, DPA non si basa sul truststore. Tuttavia, potrebbero esserci altre terze parti in cui possiamo fare affidamento su questo archivio attendibilità durante l'accesso agli endpoint remoti (ad es. ESRS, applicazioni di backup o database). Se il certificato dell'applicazione remota è firmato dalla CA, viene verificato con questo archivio attendibilità.