Licenses: Updated the list of licenses and added a PDF containing all license texts
[check_mk.git] / .werks / 6107
blob75dbc96c46e36548c1b6f5b1fca947fe79a97f48
1 Title: Agent bakery signing key passphrases could be visible in access logs
2 Level: 2
3 Component: wato
4 Class: security
5 Compatible: compat
6 Edition: cee
7 State: unknown
8 Version: 1.6.0i1
9 Date: 1526765180
11 When you are using the agent bakery for creating and distributing your
12 monitoring agents it is likely that this change is relevant for you.
14 In some parts of the GUI, after entering the passphrase of the agent signing
15 keys, it could happen that the signing key passphrase you enter is written to
16 the apache access log of your Check_MK server. As a result it may be visible in
17 clear text to local system users (e.g. users with access to the command line)
18 which scan the logs for it.
20 This affects the access log of the system apache (normally located at
21 /var/log/apache2) and the access log (/omd/sites/[site]/var/log/apache/*) of
22 the sites apache (master site in distributed setups).
24 You may want to scan the log files for the string "key_p_passphrase" to check
25 whether or not you are affected. It can be done e.g. with:
27 zgrep key_p_passphrase /var/log/apache2/access*
28 /omd/sites/*/var/log/apache/access*
30 In case you find something, you should clean it up. Delete the file or remove
31 the secrets from that file.
33 Even when it seems unlikely that your key has been compromised, it is
34 recommended to stop using this signing key. Create a new key and proceed with
35 this one.