Parcheé un servidor Postfix + Dovecot contra un ataque DROWN (deshabilité sslv2 y sslv3).
https://test.drownattack.com
Shows :25
vulnerable to CVE-2016-0703
:110
vulnerable to CVE-2016-0703
...
Después, si me conecto con la línea de comandos OpenSSL que está s_client
utilizando el -ssl2
interruptor entonces no es compatible con el protocolo. ¿Puedo tomar esto como una detección errónea de su escáner?
Respuestas:
El puerto 110 es el puerto predeterminado para POP3 , que históricamente es un protocolo de texto claro, pero que se ha ampliado para admitir la
STARTTLS
negociación y la actualización a una conexión cifrada a través de ese canal de texto claro.Lo probarías con el
-starttls
interruptor en openssl:Sin usar
starttls
para seleccionar el protocolo correcto para negociar el cifrado, openssl no podría detectar ningún soporte para el cifrado y las opciones como-ssl2
o-no_ssl2
fallarían independientemente.Lo mismo es cierto para el puerto 25, pero luego con el
smtp
protocolo ...fuente