Avamar: lo scanner di rete segnala una vulnerabilità di sicurezza OpenSSH sul proxy Avamar

Summary: Avamar: lo scanner di rete segnala una vulnerabilità di sicurezza OpenSSH sul proxy Avamar.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Uno scanner per la sicurezza della rete ha identificato i seguenti problemi con il servizio OpenSSH del proxy Avamar:

1.CVE-2016-2183 - "Attacchi di compleanno SSH su cifrari a blocchi a 64 bit (SWEET32)"
2.CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858 - "Multiple vulnerabilities in OpenSSH 7.4 which is not installed on the system."


Cause

Sulla base delle informazioni disponibili, è probabile che questi risultati siano falsi positivi.

1. Nel file /etc/ssh/sshd_config sul proxy NON è abilitata alcuna crittografia DES/3DES.  
2. Il proxy Avamar viene eseguito su SUSE Linux Enterprise Server 12 SP5 (o SLES12 SP4 nelle versioni proxy meno recenti) ed è dotato di OpenSSH versione 7.2.
In base alla documentazione fornita nella sezione "Informazioni aggiuntive" di questo articolo della Knowledge Base, non è vulnerabile.

Resolution

1. Per verificare che il problema di SWEET32 non sia presente, è possibile tentare di connettersi al proxy utilizzando una crittografia 3DES. Questo comando può essere eseguito localmente sul proxy o in remoto:
ssh -c 3des-cbc 193proxy.example.com

NOTA:  Impostare "193proxy.example.com" come nome host proxy o utilizzare localhost se si esegue un comando sul proxy.  

La connessione non riesce, quindi il servizio SSHD mostra le crittografie consentite. Di seguito è riportato un output di esempio:

Unable to negotiate with ::1 port 22: no matching cipher found. Their offer: aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,aes192-cbc,aes256-cbc



2. Per verificare che la versione del pacchetto OpenSSH sia successiva a 7.2p2-74.45.1 run this command:  

rpm -qa | grep '^openssh-[7,f]'  |sed 's/\.x86_64$//'


Output integro: 

admin@193proxy:~/>: rpm -qa | grep '^openssh-[7,f]'  |sed 's/\.x86_64$//'
openssh-7.2p2-78.7.1
openssh-fips-7.2p2-78.7.1

 

Additional Information

Documentazione SUSE su questo problema:
1. Sweet32 - SUSE:  CVE-2016-2183
2. Versione - SUSE:  CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858


Affected Products

Avamar
Article Properties
Article Number: 000209421
Article Type: Solution
Last Modified: 17 May 2023
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.