Avamar — сканер сети сообщает об уязвимости безопасности OpenSSH на прокси-сервере Avamar

Summary: Avamar — сканер сети сообщает об уязвимости безопасности OpenSSH на прокси-сервере Avamar.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Сканер сетевой безопасности выявил следующие проблемы со службой OpenSSH прокси-сервера Avamar:

1.CVE-2016-2183 - "SSH Birthday attacks on 64-bit block ciphers (SWEET32)"
2.CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012, CVE-2016-8858 - "Множественные уязвимости в OpenSSH 7.4, который не установлен в системе."


Cause

Исходя из имеющейся информации, вполне вероятно, что эти результаты являются ложноположительными.

1. В /etc/ssh/sshd_config прокси-сервера НЕ включен шифр DES/3DES.  
2. Прокси-сервер Avamar работает под управлением SUSE Linux Enterprise Server 12 SP5 (или SLES12 SP4 в более ранних версиях прокси) и оснащен OpenSSH версии 7.2.
Согласно документации, приведенной в разделе «Дополнительная информация» данной статьи базы знаний, она не уязвима.

Resolution

1. Чтобы убедиться в отсутствии проблемы с SWEET32, можно попытаться подключиться к прокси-серверу, используя шифр 3DES. Эту команду можно выполнить локально на прокси-сервере или удаленно:
ssh -c 3des-cbc 193proxy.example.com

ПРИМЕЧАНИЕ.  Настройте «193proxy.example.com» в качестве имени хоста прокси-сервера или используйте localhost, если выполняется команда для прокси-сервера.  

Соединение должно завершиться сбоем, после чего сервис SSHD отобразит разрешенные шифры. Вот пример выходных данных:

Unable to negotiate with ::1 port 22: no matching cipher found. Their offer: aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,aes192-cbc,aes256-cbc



2. Чтобы подтвердить версию пакета OpenSSH выше, чем 7.2p2-74.45.1 run this command:  

rpm -qa | grep '^openssh-[7,f]'  |sed 's/\.x86_64$//'


Здоровая производительность: 

admin@193proxy:~/>: rpm -qa | grep '^openssh-[7,f]'  |sed 's/\.x86_64$//'
openssh-7.2p2-78.7.1
openssh-fips-7.2p2-78.7.1

 

Additional Information

Документация SUSE по этой проблеме:
1. Sweet32 - SUSE:  CVE-2016-2183
2. Версия - SUSE:  CVE-2016-10009, CVE-2016-10010, CVE-2016-10011, CVE-2016-10012 и CVE-2016-8858


Affected Products

Avamar
Article Properties
Article Number: 000209421
Article Type: Solution
Last Modified: 17 May 2023
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.