apache / apache/cloudstack

Hide VPN users' passwords in virtual router (use PAP instead of CHAP)

Ouverte
#10,024 4 commentaires 0 réactions 0 personnes assignées Voir sur GitHub
status:needs-investigation type:improvement type:security
Langage dominant
Java
Étoiles
3.1k
Forks
1.4k
Merge moyen
6 j 19 h
PR mergées (30 j)
32

Description

##### ISSUE TYPE

* Improvement Request

##### COMPONENT NAME

~~~
Remote Access VPN Services (L2TP-over-IPsec)
~~~

##### CLOUDSTACK VERSION

~~~
4.19, 4.20
~~~

##### CONFIGURATION

- Remote Access VPN Service enabled on guest networks or VPCs
- Create VPN Users

##### SUMMARY

The users' credentials for the VPN remote access service are in plaintext in /etc/ppp/chap-secrets file. Even though the VRs are secured and only the platform administrators have access to them, it is not a good practice and and may even have security consequences to leave the passwords in plain text.
It would be a good improvement if it were possible to hashing this data (or something like that).

##### STEPS TO REPRODUCE

~~~
- Enable VPN remote access service in guest network or VPC
- Create a VPN User
- Verify that the /etc/ppp/chap-secrets file on the virtual router contains the VPN user credentials in plaintext.
~~~

##### EXPECTED RESULTS

~~~
User credentials should not be in plaintext.
~~~

##### ACTUAL RESULTS

~~~
User credentials are in plaintext.
~~~

Guide de contribution

Ouvrir le guide de contribution

Piste de recherche

Commencez par le chemin de provisioning de Remote Access VPN Service pour les routeurs virtuels et examinez comment /etc/ppp/chap-secrets est généré. Déterminez l’approche d’authentification prise en charge et ses implications en matière de sécurité avant de modifier le comportement. Le travail est terminé lorsque les identifiants VPN ne sont pas stockés en clair et que la couverture VPN pertinente vérifie le résultat.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Domaine
networking, security
Type d'issue
Fonctionnalité
Difficulté
5/5
Temps estimé
Plus d'une semaine
Activité
À l'abandon
Clarté
À clarifier
Accessibilité débutants
25/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.