Ich habe einen Postfix + Dovecot- Server gegen einen DROWN-Angriff gepatcht (ich habe sslv2 und sslv3 deaktiviert).
https://test.drownattack.com
Shows :25
vulnerable to CVE-2016-0703
:110
vulnerable to CVE-2016-0703
...
Wenn ich danach über den Switch eine Verbindung mit der Befehlszeile von OpenSSL herstelle , wird das Protokoll nicht unterstützt. Kann ich dies als eine Fehlerkennung durch den Scanner ansehen?s_client
-ssl2
Antworten:
Port 110 ist der Standardport für POP3 , das in der Vergangenheit ein Klartextprotokoll war, das jedoch erweitert wurde, um
STARTTLS
die Aushandlung und Aktualisierung einer verschlüsselten Verbindung über diesen Klartextkanal zu unterstützen.Sie würden das mit dem
-starttls
Schalter in openssl testen :Ohne die
starttls
Auswahl des richtigen Protokolls zur Aushandlung der Verschlüsselung wäre openssl nicht in der Lage, Verschlüsselungsunterstützung zu erkennen, und Optionen wie-ssl2
oder-no_ssl2
würden unabhängig davon fehlschlagen.Das gleiche gilt für Port 25, aber dann mit dem
smtp
Protokoll ...quelle