Güvenlik Taraması şunları gösterir: Sertifika güven deposu (Java) varsayılan veya zayıf parola ayrıntıları kullanıyor
Summary: Bir güvenlik taraması, DPA sunucusundaki Java güven deposunu (cacerts) varsayılan parola olan "changeit" ve izinli dosya izinlerini kullanarak kimlik bilgilerinin açığa çıkması riski oluşturduğunu belirledi. ...
Symptoms
Bladelogic tarafından sağlanan güvenlik taraması, Data Protection Advisor Uygulama sunucusu için aşağıdakileri bildirdi:
Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts
Cause
Cacerts güven deposunun parolası, varsayılanı kullandığından yeterince güçlü değildi.
Resolution
Daha güçlü bir parola elde etmek için hem cacerts truststore hem de diğer ad parolası aşağıdaki adımlar kullanılarak değiştirildi.
Uygulama sunucusunda:
-
cd "C:\Program Files\EMC\DPA\services_jre\bin"
-
Cacerts trust store parolasını aşağıdaki komutla değiştirin.
keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
Not: Eski parola "changeit"tir. İstendiğinde yeni parolayı girin. -
C:\Program Files\EMC\DPA\services_jre\lib\security\java.security dosyasının sonuna yeni parolayla birlikte aşağıdaki yeni satırı ekleyin:
javax.net.ssl.trustStorePassword=<new password>
-
Yeni cacerts diğer ad parolasını aşağıdaki komutla değiştirin.
keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD
Burada PASSWORD, 2. adımda oluşturulan yeni paroladır.
-
DPA Uygulamasını yeniden başlatın.
Ek güvenlik için cacerts dosya izinleri de 444 olarak değiştirildi.
Bu değişikliklerden sonra Güvenlik Taraması yazılımı artık güvenlik uyarısını algılamaz
Additional Information
Cacerts, DPA'nın tipik olarak kullandığı /opt/emc/dpa/services/standalone/configuration konumunda bulunan anahtar deposu (apollo.keystore) değildir. Bunun yerine cacerts, güvenilir sertifika yetkilisi (CA) sertifikalarının bir koleksiyonunu içeren ayrı bir güven deposudur (anahtar deposu). Oracle, cacerts dosyasını SSL desteğiyle birlikte Java™ Secure Socket Extension (JSSE) araç kitine ve JDK'ye dahil eder.
Geçerli kendinden imzalı sertifika için DPA, güven deposuna güvenmez. Ancak uzak uç noktalara (yani ESRS, yedekleme uygulamaları veya veri tabanları) erişirken bu güven deposuna güvenebileceğimiz başka üçüncü taraflar da olabilir. Uzak uygulamanın sertifikası CA tarafından imzalanmışsa, bu güven deposu tarafından doğrulanır.