Como o SSL pode estar na porta 110?

14

Eu atualizei um Postfix + Dovecot contra um ataque DROWN (desativei sslv2 e sslv3).

https://test.drownattack.com

Shows :25
vulnerable to CVE-2016-0703
:110
vulnerable to CVE-2016-0703
...

Depois, se eu me conectar com a linha de comando OpenSSL 's s_client usando a opção -ssl2 , o protocolo não é suportado. Posso tomar isso como uma má detecção pelo scanner deles?

    
por defiler 09.03.2016 / 09:28

1 resposta

41

A porta 110 é a porta padrão para POP3 , que historicamente é um protocolo de texto não criptografado, mas que foi estendido para apoiar STARTTLS a negociar e atualizar para uma ligação encriptada através desse canal de texto simples.

Você testaria isso com a opção -starttls em openssl:

openssl s_client -starttls pop3 -connect host:110

Sem usar starttls para selecionar o protocolo correto para negociar a criptografia, o openssl não seria capaz de detectar nenhum suporte para criptografia e opções como -ssl2 ou -no_ssl2 falhariam independentemente.

O mesmo vale para a porta 25, mas depois com o smtp protocolo ...

    
por 09.03.2016 / 09:54

Tags