apache / apache/cloudstack

Hide VPN users' passwords in virtual router (use PAP instead of CHAP)

Offen
#10,024 4 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
status:needs-investigation type:improvement type:security
Vorherrschende Sprache
Java
Sterne
3.1k
Forks
1.4k
Ø Merge
6 T. 19 Std.
Gemergte PRs (30 T.)
32

Beschreibung

##### ISSUE TYPE

* Improvement Request

##### COMPONENT NAME

~~~
Remote Access VPN Services (L2TP-over-IPsec)
~~~

##### CLOUDSTACK VERSION

~~~
4.19, 4.20
~~~

##### CONFIGURATION

- Remote Access VPN Service enabled on guest networks or VPCs
- Create VPN Users

##### SUMMARY

The users' credentials for the VPN remote access service are in plaintext in /etc/ppp/chap-secrets file. Even though the VRs are secured and only the platform administrators have access to them, it is not a good practice and and may even have security consequences to leave the passwords in plain text.
It would be a good improvement if it were possible to hashing this data (or something like that).

##### STEPS TO REPRODUCE

~~~
- Enable VPN remote access service in guest network or VPC
- Create a VPN User
- Verify that the /etc/ppp/chap-secrets file on the virtual router contains the VPN user credentials in plaintext.
~~~

##### EXPECTED RESULTS

~~~
User credentials should not be in plaintext.
~~~

##### ACTUAL RESULTS

~~~
User credentials are in plaintext.
~~~

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Beginne mit dem Provisioning-Pfad des Remote Access VPN Service für virtuelle Router und untersuche, wie /etc/ppp/chap-secrets generiert wird. Ermittle den unterstützten Authentifizierungsansatz und seine sicherheitsbezogenen Auswirkungen, bevor du das Verhalten änderst. Die Aufgabe ist erledigt, wenn VPN-Anmeldedaten nicht im Klartext gespeichert werden und die relevante VPN-Testabdeckung das Ergebnis verifiziert.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Bereich
networking, security
Issue-Typ
Feature
Schwierigkeit
5/5
Geschätzter Aufwand
Über eine Woche
Aktivitätsstatus
Veraltet
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
25/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.