Come può essere SSL sulla porta 110?


14

Ho corretto un server Postfix + Dovecot contro un attacco DROWN (ho disabilitato sslv2 e sslv3).

https://test.drownattack.com

Shows :25
vulnerable to CVE-2016-0703
:110
vulnerable to CVE-2016-0703
...

In seguito, se collegare con la linea di comando OpenSSL 's s_clientutilizzando l' -ssl2interruttore poi il protocollo non è supportato. Posso considerarlo erroneamente individuato dal loro scanner?


Inoltre, a meno che non fraintenda: "[I risultati del test] si basano su dati raccolti ed elaborati in blocco, quindi potrebbero essere obsoleti e visualizzare i servizi come vulnerabili dopo che gli operatori hanno mitigato il problema." il che significa che non si aggiorna in tempo reale e se non è possibile riprodurre l'attacco da soli, il risultato del test non si aggiorna non è necessariamente preoccupante.

Questo strumento mostra i servizi vulnerabili rilevati a febbraio 2016 e li analizza nuovamente per vedere se è stato risolto. I risultati non includeranno nuovi server o quelli mancanti dal nostro scanner. Gli aggiornamenti live vengono memorizzati nella cache per 15 minuti. L'ho aggiornato molte volte ieri e anche oggi, i loro scanner sembrano fare un po 'di lavoro ma torna sempre che le porte sono vulnerabili ... con ssllabs.com puoi cancellare subito la cache per avviare una nuova scansione ma mi mostra ancora: 110 Sì Sì Vulnerabile (stessa chiave con SSL v2)
defiler

Risposte:


41

La porta 110 è la porta predefinita per POP3 , che storicamente è un protocollo di testo chiaro ma che è stato esteso per supportare la STARTTLS negoziazione e l'aggiornamento a una connessione crittografata su quel canale di testo chiaro.

Lo -starttlstesteresti con l' interruttore in openssl:

openssl s_client -starttls pop3 -connect host:110

Senza usare starttlsper selezionare il protocollo corretto per negoziare la crittografia openssl non sarebbe in grado di rilevare alcun supporto per la crittografia e opzioni come -ssl2o -no_ssl2fallirebbero a prescindere.

Lo stesso vale per la porta 25, ma poi con il smtpprotocollo ...

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.