Aktualisierung Cipher Suits,TLS und OpenSSL

RL_3cx

Customer
Mitglied seit
10. Februar 2021
Beiträge
61
Hallo zusammen,

wir haben 3CX als on Prem Lösung und vor kurzem einen PenTest durchführen lassen.
Es wurde die alte OpenSSL Version und die Cipher bemängelt, welche noch auf der Anlage liefen. ( V18)
Mittlerweile haben wir auf die V20 geupdated, es sind aber immernoch Cipher vorhanden, welche entfernt werden sollen.
Vor allem würde uns einmal interessieren, mit welcher OpenSSL Version die V20 und V18 läuft.

Vielleicht kann mir jemand bei den Fragen helfen?

Vielen Dank im Vorraus!
 
wir haben 3CX als on Prem Lösung und vor kurzem einen PenTest durchführen lassen.
Es wurde die alte OpenSSL Version und die Cipher bemängelt, welche noch auf der Anlage liefen. ( V18)
Und das wären? Hier wirft eine erste Prüfung ein schon sehr gutes Ergebnis aus.
Mittlerweile haben wir auf die V20 geupdated,
Warum auch immer man ein Produktivsystem mit einem RC betreiben muss.
es sind aber immernoch Cipher vorhanden, welche entfernt werden sollen.
Das kann sich einem RC täglich ändern. Welche wären das?
Vor allem würde uns einmal interessieren, mit welcher OpenSSL Version die V20 und V18 läuft.
Wenn es keine von 3CX gehostete Anlage ist (laut Forumseintrag schon), einfach auf der Console anmelden und nachschauen. Bei der v18 dürfte das eine 1.1.1n sein.
Wenn da wirklich Handlungsbedarf besteht, einfach einen passenden Reverse-Proxy davorsetzen,
 
  • Like
Reaktionen: RL_3cx und fxbastler
Guten Morgen,
Oh je, das es sich hier um ein RC handelt, war uns gar nicht bewusst. Ist jetzt aber in der aktuellen Umgebung auch nicht hoch kritisch.
Es ging um folgendes beim Pentest:
Die erste Schwachstelle erlaubt die unerlaubte Modifikation von SSL-gesicherten Client-Anfragen und
kann dazu missbraucht werden, um sensible Daten zu stehlen. Die zweite Schwachstelle erlaubt einen
Denial-of-Service-Angriff auf den Server selbst.
Die Empfehlung dazu lautet:
Wir empfehlen, die aktuellste Version von OpenSSL zu verwenden. Außerdem sollte, falls nicht aktiv,
„Secure Renegotiation“ aktiviert und „Client-initiated Renegotiation“ deaktiviert werden.

Das Thema Reverse Proxy wird aktuell geprüft.

Vielen Dank!
 
Diese Cipher wurden angemängelt und diese habe ich auch soeben nochmal mit nmap nachgewiesen.


TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_256_CBC_SHA
 
Hallo, leider haben wir die Option des Reverse Proxies nicht, somit wäre für mich interresant, wie man die Cipher abschaltet.
Im Anhang habe ich einmal einen nmap Auszug, hier werden mir als "weak" eingestufte Cipher angezeigt.
In der Openssl.cnf und in der nginx.conf sah ich keine Möglichkeiten.
Vielleicht hat noch jemand eine Idee?
1707138844075.png
Vielen Dank!
 
Hallo, leider haben wir die Option des Reverse Proxies nicht, somit wäre für mich interresant, wie man die Cipher abschaltet.
Im Anhang habe ich einmal einen nmap Auszug, hier werden mir als "weak" eingestufte Cipher angezeigt.
In der Openssl.cnf und in der nginx.conf sah ich keine Möglichkeiten.
Vielleicht hat noch jemand eine Idee?
Anhang anzeigen 14090
Vielen Dank!
Da scheint aber schon an der Konfiguration etwas manuell geändert worden zu sein, oder es existiert ein Reverse Proxy. Die Standardinstallationen unterstützen kein TLS 1.3.
 
Von uns wurde definitv nichts via CLI geändert, das System läuft "OutoftheBox".
Einzig Codecanpassungen und normale Adminanpassungen in der GUI wurden verändert, aber nicht hinsichtlich Cipher Suits und TLS.
 
Von uns wurde definitv nichts via CLI geändert, das System läuft "OutoftheBox".
Einzig Codecanpassungen und normale Adminanpassungen in der GUI wurden verändert, aber nicht hinsichtlich Cipher Suits und TLS.
Mir sind zur Zeit keine v18/v20 Systeme bekannt, die TLS 1.3 unterstützen.
 
  • Like
Reaktionen: bitn2
Okay, das ist interessant. Welche Cipher werden denn in aktuellen 3CX Versionen genutzt?
Vielen Dank für Ihre Unterstützung!
 
Okay, das ist interessant. Welche Cipher werden denn in aktuellen 3CX Versionen genutzt?
Hier sind es zur Zeit:
  • TLS_AES_256_GCM_SHA384
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_128_GCM_SHA256
  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-RSA-AES256-SHA384
  • ECDHE-RSA-AES128-SHA256
  • ECDHE-RSA-AES256-SHA
  • ECDHE-RSA-AES128-SHA
 
  • Like
Reaktionen: bitn2
Okay, aber auch dort gibt es veraltete Cipher, welche als unsicher gelten.
1707209240981.png
Haben Sie einen Idee, wie wir diese bereinigen können?
 
Die Chiffren werden aber aktuell nicht mehr als A+ gerankt. D.h., dass diese, so sehe ich es zumnidnest, wenn man es genau nimmt, deaktiviert werden müssten.

Mir ist bloß nicht ganz klar, welche Konfig in der openssl.conf zielführend wäre. Wenn ich das richtig sehe, werden nirgends die Cipher strings definiert.

Wissen Sie zufällig, wo die Cipher konfiguiert werden können?
 
Die Chiffren werden aber aktuell nicht mehr als A+ gerankt.
1707219462500.png
Ich kann wie gehabt keine Probleme feststellen. Die Lösung für dein vermeintliches Problem ist der Reverse Proxy.
 
Wurde der Qualys Test auf Port 443 durchgeführt? Unsere 3CX Anlage läuft auf einem anderen Port. Gibt es bei Qualys die Möglichkeit, auch einen custom Port anzugeben? Die Einstufung von qualys würde mir tatsächlich erst einmal ausreichen. Mal sehen, was der Auditor dazu sagt.
 
Zuletzt bearbeitet:
Auf Port 443, einfach mal für den Test das NAT umbiegen 443->5001.
 
Ja, das muss ich allerdings auf heute Abend verschieben. Mich wundert es, dass die CBC Cipher bei dir als A+ eingestuft werden.
Vielen Dank erst mal, ich werde zuinächst das Thema mir einmal mit Qualy auslesen.
 
Ja, das muss ich allerdings auf heute Abend verschieben. Mich wundert es, dass die CBC Cipher bei dir als A+ eingestuft werden.
Vielen Dank erst mal, ich werde zuinächst das Thema mir einmal mit Qualy auslesen.
Das ist nicht die Cipher alleine, das ist die Gesamtbewertung und darauf kommt es an. Warum die "älteren" Cipher implementiert sind steht in dem Link weiter oben.
 
  • Like
Reaktionen: bitn und fxbastler

Statistik des Forums

Themen
44.414
Beiträge
232.716
Mitglieder
78.330
Neuestes Mitglied
uvitas