Introduction
Ce document décrit un problème dans lequel Nmap montre que Cisco Call Manager (CCM) est sensible à l'attaque SWEET32.
Problème
Lorsque vous exécutez Nmap 4.70+, vous voyez des messages d'avertissement sur Triple Data Encryption Standard (3DES) et IDEA qui montrent qu'il est vulnérable à SWEET32.
nmap -sV --script ssl-enum-ciphers -p 443 <ip_of_ccm>
Des cryptage de la semaine 64 bits ont été détectés comme étant susceptibles d'être utilisés pour une attaque appelée Sweet32. Les nouvelles versions de Nmap comprendront une vérification pour voir si des chiffrement sont activés et susceptibles d'être utilisés. Pour cette raison, l'exécution de l'analyse Nmap sur CCM affiche cet avertissement :
64-bit block cipher 3DES vulnerable to SWEET32 attack
64-bit block cipher IDEA vulnerable to SWEET32 attack
Solution
Ce problème n'est pas directement lié à CloudCenter, mais au serveur Tomcat utilisé par le Cloudcenter. Il est à noter que l'analyse Nmap n'indique pas que la machine virtuelle (VM) est vulnérable à l'attaque, elle indique simplement qu'elle utilise un chiffrement vulnérable. Il y a d'autres variables qui doivent être en place pour que cette attaque réussisse que Nmap ne teste pas.
Un ticket principal ; CORE-15086 a été créé à cet égard. La solution est toujours en cours de traitement et la version d'OpenSSL 1.1.0+ est mise à jour, ce qui à son tour corrigera le défaut.
L'ingénierie a indiqué que le message d'erreur peut être ignoré en toute sécurité. Cependant, il existe une solution de contournement si nécessaire.
Secure Shell (SSH) dans le CCM.
Ouvrez /usr/local/tomcat/conf/server.xml.
Faites défiler la page vers le bas jusqu'à ce que vous trouviez la section qui commence par <Connector port=« 10443 ».
La ligne commençant par SSLCipherSuite= répertorie les chiffrement autorisés et non autorisés.
À la fin de chacune de ces lignes, ajoutez : !3DES:!IDEA
Après avoir démarré Tomcat, 3DES et IDEA ne seront plus utilisés et donc le Nmap? ne signale plus d'avertissements.
Note: Cette solution de contournement n'a pas été testée pour vérifier sa compatibilité et certains utilisateurs risquent de ne plus pouvoir se connecter à l'interface utilisateur de CCM. Les utilisateurs de Windows XP et ceux qui exécutent IE v8 risquent de ne plus pouvoir se connecter. Cependant, il n'a pas été testé.