Descripción: El protocolo SSH está configurado para permitir algoritmos de intercambio de claves que se consideran débiles. Basados en el documento del IETF: Actualizaciones y recomendaciones del método de intercambio de claves (KEX) para Secure Shell (SSH) draft-ietf-curdle-ssh-kex-sha2-20; donde se enumeran los algoritmos de intercambios de claves que no deben habilitarse. Esto incluye:
- diffie-hellman-group-exchange-sha1
- diffie-hellman-group1-sha1
- gss-gex-sha1-*
- gss-group1-sha1-*
- gss-group14-sha1-*
- rsa1024-sha1
CVE: N/A
Risk Factor: Low
CVSS Base Score: 2,6
Solution: Se debe configurar el servidor SSH para deshabilitar algoritmos de intercambio de claves débiles y habilitar algoritmos más seguros. Esto se puede hacer mediante la edición del archivo de configuración del demonio SSH (sshd_config)..
LINUX OPERATING SYSTEM:
Keep in mind that configuration commands and routes vary for each Linux distribution, but the procedure applies for any caseo.
- Edite el archivo de configuración del daemon SSH (sshd_config o ssh_config). Puedes utilizar un editor de texto como vim, nano o gedit. A continuación, se muestra un ejemplo utilizando nano:

- Busca las siguientes líneas relacionadas con los algoritmos de intercambio de claves (Key Exchange Algorithms) en el archivo:
KexAlgorithmsEsto puede variar según la configuración actual del servidor SSH.
- Edite estas líneas para deshabilitar algoritmos de intercambio de claves débiles; tales como: diffie-hellman-group-exchange-sha1, diffie-hellman-group1-sha1, gss-gex-sha1-*, gss-group1-sha1-*, gss-group14-sha1-*, rsa1024-sha1 y habilitar algoritmos más seguros.

Cerciórese de habilitar algoritmos seguros como curve25519-sha256@libssh.org o estándares de seguridad -
Guarda los cambios y cierra el editor de texto.

- Verifique que se hayan guardado los cambios con el comando:
Cat /etc/ssh/ssh_config

- Reinicie el servicio SSH para aplicar la nueva configuración. El comando puede variar según la versión de su sistema operativo, pero suele ser uno de los siguientes:
sudo systemctl restart ssh.service
