Verwendet SSH TLS?

Aug 27 2020

Ich habe einen seltsamen Fall, in dem ein Schwachstellenscan meldet, dass sshd aufgrund von TLS anfällig ist. Ich habe nicht gedacht, dass SSH TLS verwendet. Kann mir jemand helfen, zu erklären, warum "openssl s_client -connect hostname: 22 -tls1" anzeigt, dass SSH TLS-Verbindungen akzeptiert?

Zum Beispiel:

$ openssl s_client -connect myhost:22 -tls1
CONNECTED(00000004)
140300455982912:error:1408F10B:SSL routines:ssl3_get_record:wrong version number:ssl/record/ssl3_record.c:332:
---
no peer certificate available
---
No client certificate CA names sent
---
SSL handshake has read 5 bytes and written 104 bytes
Verification: OK
---
New, (NONE), Cipher is (NONE)
Secure Renegotiation IS NOT supported
Compression: NONE
Expansion: NONE
No ALPN negotiated
SSL-Session:
    Protocol  : TLSv1
    Cipher    : 0000
    Session-ID:
    Session-ID-ctx:
    Master-Key:
    PSK identity: None
    PSK identity hint: None
    SRP username: None
    Start Time: 1598564402
    Timeout   : 7200 (sec)
    Verify return code: 0 (ok)
    Extended master secret: no
---

Danke im Voraus!

Antworten

3 multithr3at3d Aug 27 2020 at 23:23

Nein, SSH verwendet kein TLS. Es verwendet ein eigenes Protokoll , das die Verschlüsselung ermöglicht.

Beachten Sie Ihre zweite Ausgabezeile:

140300455982912:error:1408F10B:SSL routines:ssl3_get_record:wrong version number:ssl/record/ssl3_record.c:332

Das sieht nach einem schwerwiegenden Fehler aus, sodass jede zusätzliche Ausgabe wahrscheinlich mit dem Debug zusammenhängt.