Avamar: lo scanner di rete segnala una vulnerabilità di sicurezza OpenSSH sul proxy Avamar
Summary: Avamar: lo scanner di rete segnala una vulnerabilità di sicurezza OpenSSH sul proxy Avamar.
Symptoms
Uno scanner per la sicurezza della rete ha identificato i seguenti problemi con il servizio OpenSSH del proxy Avamar:
1.CVE-2016-2183 - "Attacchi di compleanno SSH su cifrari a blocchi a 64 bit (SWEET32)"
2.CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858 - "Multiple vulnerabilities in OpenSSH 7.4 which is not installed on the system."
Cause
1. Nel file /etc/ssh/sshd_config sul proxy NON è abilitata alcuna crittografia DES/3DES.
2. Il proxy Avamar viene eseguito su SUSE Linux Enterprise Server 12 SP5 (o SLES12 SP4 nelle versioni proxy meno recenti) ed è dotato di OpenSSH versione 7.2.
In base alla documentazione fornita nella sezione "Informazioni aggiuntive" di questo articolo della Knowledge Base, non è vulnerabile.
Resolution
ssh -c 3des-cbc 193proxy.example.com
NOTA: Impostare "193proxy.example.com" come nome host proxy o utilizzare localhost se si esegue un comando sul proxy.
La connessione non riesce, quindi il servizio SSHD mostra le crittografie consentite. Di seguito è riportato un output di esempio:
Unable to negotiate with ::1 port 22: no matching cipher found. Their offer: aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,aes192-cbc,aes256-cbc
2. Per verificare che la versione del pacchetto OpenSSH sia successiva a 7.2p2-74.45.1 run this command:
rpm -qa | grep '^openssh-[7,f]' |sed 's/\.x86_64$//'
Output integro:
admin@193proxy:~/>: rpm -qa | grep '^openssh-[7,f]' |sed 's/\.x86_64$//'
openssh-7.2p2-78.7.1
openssh-fips-7.2p2-78.7.1
Additional Information
1. Sweet32 - SUSE: CVE-2016-2183
2. Versione - SUSE: CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858