Avamar – Síťový skener hlásí chybu zabezpečení OpenSSH na serveru proxy Avamar
Summary: Avamar – Síťový skener hlásí chybu zabezpečení OpenSSH na serveru proxy Avamar.
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Síťový bezpečnostní skener zjistil následující problémy se službou proxy Avamar OpenSSH:
1.CVE-2016-2183 – "Narozeninové útoky SSH na 64bitové blokové šifry (SWEET32)"
2.CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858 - "Několik chyb zabezpečení v nástroji OpenSSH 7.4, který není nainstalován v systému."
Cause
Na základě dostupných informací je pravděpodobné, že se jedná o falešně pozitivní výsledky.
1. Parametr /etc/ssh/sshd_config serveru proxy NEMÁ povolenou šifru DES/3DES.
2. Proxy server Avamar běží na systému SUSE Linux Enterprise Server 12 SP5 (nebo SLES12 SP4 ve starších verzích proxy) a je vybavený softwarem OpenSSH verze 7.2.
Podle dokumentace uvedené v části "Další informace" tohoto článku znalostní databáze se nejedná o chybu zabezpečení.
1. Parametr /etc/ssh/sshd_config serveru proxy NEMÁ povolenou šifru DES/3DES.
2. Proxy server Avamar běží na systému SUSE Linux Enterprise Server 12 SP5 (nebo SLES12 SP4 ve starších verzích proxy) a je vybavený softwarem OpenSSH verze 7.2.
Podle dokumentace uvedené v části "Další informace" tohoto článku znalostní databáze se nejedná o chybu zabezpečení.
Resolution
1. Chcete-li ověřit, zda problém SWEET32 neexistuje, můžete se pokusit připojit k serveru proxy pomocí šifry 3DES. Tento příkaz lze spustit místně na proxy serveru nebo vzdáleně:
ssh -c 3des-cbc 193proxy.example.com
POZNÁMKA: Upravte hodnotu "193proxy.example.com" jako název hostitele proxy serveru nebo použijte localhost , pokud na proxy serveru běžíte příkaz.
Připojení by mělo selhat a služba SSHD zobrazí povolené šifry. Tady je příklad výstupu:
Unable to negotiate with ::1 port 22: no matching cipher found. Their offer: aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,aes192-cbc,aes256-cbc
2. Potvrzení balíčku OpenSSH verze vyšší než 7.2p2-74.45.1 run this command:
rpm -qa | grep '^openssh-[7,f]' |sed 's/\.x86_64$//'
Zdravý výstup:
admin@193proxy:~/>: rpm -qa | grep '^openssh-[7,f]' |sed 's/\.x86_64$//'
openssh-7.2p2-78.7.1
openssh-fips-7.2p2-78.7.1
Additional Information
Dokumentace SUSE k tomuto problému:
1. Sweet32 - SUSE: CVE-2016-2183
2. Verze - SUSE: CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858
1. Sweet32 - SUSE: CVE-2016-2183
2. Verze - SUSE: CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858
Affected Products
AvamarArticle Properties
Article Number: 000209421
Article Type: Solution
Last Modified: 17 May 2023
Version: 2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.