Avamar — сканер сети сообщает об уязвимости безопасности OpenSSH на прокси-сервере Avamar
Summary: Avamar — сканер сети сообщает об уязвимости безопасности OpenSSH на прокси-сервере Avamar.
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Сканер сетевой безопасности выявил следующие проблемы со службой OpenSSH прокси-сервера Avamar:
1.CVE-2016-2183 - "SSH Birthday attacks on 64-bit block ciphers (SWEET32)"
2.CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858 - "Множественные уязвимости в OpenSSH 7.4, который не установлен в системе."
Cause
Исходя из имеющейся информации, вполне вероятно, что эти результаты являются ложноположительными.
1. В /etc/ssh/sshd_config прокси-сервера НЕ включен шифр DES/3DES.
2. Прокси-сервер Avamar работает под управлением SUSE Linux Enterprise Server 12 SP5 (или SLES12 SP4 в более ранних версиях прокси) и оснащен OpenSSH версии 7.2.
Согласно документации, приведенной в разделе «Дополнительная информация» данной статьи базы знаний, она не уязвима.
1. В /etc/ssh/sshd_config прокси-сервера НЕ включен шифр DES/3DES.
2. Прокси-сервер Avamar работает под управлением SUSE Linux Enterprise Server 12 SP5 (или SLES12 SP4 в более ранних версиях прокси) и оснащен OpenSSH версии 7.2.
Согласно документации, приведенной в разделе «Дополнительная информация» данной статьи базы знаний, она не уязвима.
Resolution
1. Чтобы убедиться в отсутствии проблемы с SWEET32, можно попытаться подключиться к прокси-серверу, используя шифр 3DES. Эту команду можно выполнить локально на прокси-сервере или удаленно:
ssh -c 3des-cbc 193proxy.example.com
ПРИМЕЧАНИЕ. Настройте «193proxy.example.com» в качестве имени хоста прокси-сервера или используйте localhost, если выполняется команда для прокси-сервера.
Соединение должно завершиться сбоем, после чего сервис SSHD отобразит разрешенные шифры. Вот пример выходных данных:
Unable to negotiate with ::1 port 22: no matching cipher found. Their offer: aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,aes192-cbc,aes256-cbc
2. Чтобы подтвердить версию пакета OpenSSH выше, чем 7.2p2-74.45.1 run this command:
rpm -qa | grep '^openssh-[7,f]' |sed 's/\.x86_64$//'
Здоровая производительность:
admin@193proxy:~/>: rpm -qa | grep '^openssh-[7,f]' |sed 's/\.x86_64$//'
openssh-7.2p2-78.7.1
openssh-fips-7.2p2-78.7.1
Additional Information
Документация SUSE по этой проблеме:
1. Sweet32 - SUSE: CVE-2016-2183
2. Версия - SUSE: CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012 и CVE-2016-8858
1. Sweet32 - SUSE: CVE-2016-2183
2. Версия - SUSE: CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012 и CVE-2016-8858
Affected Products
AvamarArticle Properties
Article Number: 000209421
Article Type: Solution
Last Modified: 17 May 2023
Version: 2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.