J'ai corrigé un serveur Postfix + Dovecot contre une attaque DROWN (j'ai désactivé sslv2 et sslv3).
https://test.drownattack.com
Shows :25
vulnerable to CVE-2016-0703
:110
vulnerable to CVE-2016-0703
...
Ensuite, si je connecte avec la ligne de commande OpenSSL « s à l' s_client
aide du -ssl2
commutateur alors le protocole ne sera pas supporté. Puis-je prendre cela comme une mauvaise détection par leur scanner?
Réponses:
Le port 110 est le port par défaut pour POP3 , qui est historiquement un protocole en texte clair mais qui a été étendu pour prendre
STARTTLS
en charge la négociation et la mise à niveau vers une connexion cryptée sur ce canal de texte en clair.Vous testeriez cela avec le
-starttls
commutateur dans openssl:Sans utiliser
starttls
pour sélectionner le protocole correct pour négocier le chiffrement, openssl ne pourrait détecter aucune prise en charge du chiffrement et des options telles que-ssl2
ou-no_ssl2
échouerait malgré tout.Il en va de même pour le port 25, mais avec le
smtp
protocole ...la source