Skip to main content
  • Place orders quickly and easily
  • View orders and track your shipping status
  • Enjoy members-only rewards and discounts
  • Create and access a list of your products

RecoverPoint for VMs: Sicherheitslücke im Zusammenhang mit Tomcat-Standardkennwörtern

Summary: In RecoverPoint for Virtual Machines 5.3.2 wurde das Tomcat-Standardkennwort so geändert, dass es sicherer und verschlüsselter ist, aber das Kennwort selbst bleibt der Standardwert. Wenn eine Sicherheitsüberprüfung ausgeführt wird, kann die folgende CVE ausgelöst werden: CVE-2010-0557 ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

CVE-2010-0557: Diese Sicherheitslücke dreht sich um die Verwendung von Standardanmeldedaten für das Tomcat-Passwort, das in RP4VMs 5.3.2 verwendet wird.

Im vRPA-Protokoll /etc/tomcat8/tomcat-users.xml kann Folgendes beobachtet werden:
 
 
  
HINWEIS: Die obige Zeichenfolge im Feld Passwort ist das Standardkennwort in verschlüsselter Form.

Cause

Ab RP4VMs 5.3 werden Standardanmeldedaten in tomcat-users.xml für den Tomcat-Manager hartcodiert, was zu dieser Schwachstelle führt. In früheren Versionen von RP4VMs gab es kein Standardkennwort.

Resolution

Workaround:
1. Führen Sie vom Stammverzeichnis auf einer einzelnen vRPA den folgenden Befehl aus und kopieren Sie den bereitgestellten Ausgabe-Hash:
/usr/share/tomcat8/bin/digest.sh -a SHA kashya
Führen Sie auf allen vRPAs die folgenden Aktionen aus:

2. Navigieren Sie zu /etc/tomcat8/tomcat-users.xml und verwenden Sie einen Editor wie VI, um den Benutzer in dieser Zeile durch admin und das Passwort durch den neuen Hash aus Schritt 1:
Beispiel dafür zu ersetzen, was standardmäßig auf jeder RPA vorhanden ist:
 

Beispiel dafür, wie die Dinge aussehen werden, nachdem die Änderungen vorgenommen wurden:
 

3. Ersetzen Sie die Anmeldedaten in den folgenden Dateien:
/home/kos/kbox/src/installation/Installation/scripts/tomcat_set_webapps_for_attached.bash
/home/kos/kbox/src/installation/installation/scripts/tomcat_set_webapps_for_detached.bash


Jede Datei hat einen Abschnitt oben.  Nehmen Sie die folgenden Änderungen vor:
USER_TOMCAT="tomcat"
PASSWORD_TOMCAT="tomcat"

Ändern Sie sie zu folgendem:

USER_TOMCAT="admin"
PASSWORD_TOMCAT="kashya"

4.
Starten Sie den Tomcat-Dienst auf der vRPA mit dem folgenden Root-Befehl neu:
 systemctl restart tomcat8
ODER starten Sie die vRPA-Lösung

neu:
Dieses Problem wurde in RecoverPoint for VMs Version 5.3.3 (5.3 SP3) behoben.

Affected Products

RecoverPoint for Virtual Machines
Article Properties
Article Number: 000191335
Article Type: Solution
Last Modified: 25 Sep 2023
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.