Connectrix Brocade: Configuración obsoleta de SHA1 para una vulnerabilidad de SSH

Resumen: Configuración obsoleta de SHA1 para una vulnerabilidad de SSH.

Este artículo se aplica a Este artículo no se aplica a Este artículo no está vinculado a ningún producto específico. No se identifican todas las versiones del producto en este artículo.

Síntomas

No hay cifrados SHA1 presentes en seccryptocfg resultado, pero el análisis de seguridad aún marca esta vulnerabilidad. 

/fabos/link_abin/seccryptocfg --show:
SSH Crypto:
SSH Cipher               : aes128-ctr,aes192-ctr,aes256-ctr
SSH Kex                  : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256
SSH MAC                  : hmac-sha2-256,hmac-sha2-512
TLS Ciphers:
HTTPS                    : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
HTTPS_TLS_v1.3           : TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256
RADIUS                   : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
LDAP                     : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
SYSLOG                   : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
TLS Protocol:
HTTPS                    : Any
RADIUS                   : Any
LDAP                     : Any
SYSLOG                   : Any
--- Truncated ---

Causa

En las versiones de FOS anteriores a FOS 9.2.2, RSA SSH hostkey/pubkey Utilice un hashing algorithm (SHA1) que ya no se considera suficientemente sólida y comúnmente informada como una vulnerabilidad potencial por herramientas de escaneo (como Qualys).

Si bien los usuarios pueden generar y usar ECDSA SSH hostkey/pubkey en lugar de RSA. FOS v9.2.2 se mejoró para permitir que el administrador configure SSH HostkeyAlgorithms y PubkeyAlgorithms for SSH conexiones hacia y desde FOS y permitir RSA hostkey/pubkey Uso del comando seccryptocfg.

Resolución

Actualice el switch a FOS 9.2.2.

Las plantillas criptográficas en FOS v9.2.2 se actualizan con HostKeyAlgorithms y PubKeyAlgorithms entradas clave en SSH.

Ejemplo de plataformas que se envían con FOS v9.2.2 de fábrica:

seccryptocfg --show
SSH Crypto:
SSH Cipher : aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,3des-cbc,aes192-
cbc,aes256-cbc
SSH Kex : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffiehellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-
sha1
SSH MAC : hmac-sha2-256,hmac-sha2-512
SSH HostkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521
SSH PubkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521
TLS Ciphers:
------Truncated---------

Los nuevos atributos HostkeyAlg y PubkeyAlg están disponibles con el comando seccryptocfg --apply para configurar plataformas actualizadas a FOS v9.2.2.

 

Nota: Al configurar el SSH HostkeyAlgorithms y PubkeyAlgorithms Usando seccryptocfg --apply, el servicio SSH (en FOS) se reinicia para cargar la nueva configuración y se finalizan todas las sesiones SSH existentes en el CP actual, así como en el CP en espera (en el chasis).

Ejemplo:

seccryptocfg --apply -group SSH -attr HostkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’
seccryptocfg --apply -group SSH -attr PubkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’

Productos

Connectrix B-Series Hardware, Connectrix ED-DCX6-8B
Propiedades del artículo
Número del artículo: 000330885
Tipo de artículo: Solution
Última modificación: 23 may 2026
Versión:  5
Encuentre respuestas a sus preguntas de otros usuarios de Dell
Servicios de soporte
Compruebe si el dispositivo está cubierto por los servicios de soporte.