Descripción: El protocolo SSH está configurado para permitir algoritmos de intercambio de claves que se consideran débiles. Basados en el documento del IETF: Actualizaciones y recomendaciones del método de intercambio de claves (KEX) para Secure Shell (SSH) draft-ietf-curdle-ssh-kex-sha2-20; donde se enumeran los algoritmos de intercambios de claves que no deben habilitarse. Esto incluye:

  • diffie-hellman-group-exchange-sha1
  • diffie-hellman-group1-sha1
  • gss-gex-sha1-*
  • gss-group1-sha1-*
  • gss-group14-sha1-*
  • rsa1024-sha1

CVE: N/A
Risk Factor: Low
CVSS Base Score: 2,6

Solution: Se debe configurar el servidor SSH para deshabilitar algoritmos de intercambio de claves débiles y habilitar algoritmos más seguros. Esto se puede hacer mediante la edición del archivo de configuración del demonio SSH (sshd_config)..

LINUX OPERATING SYSTEM:

Keep in mind that configuration commands and routes vary for each Linux distribution, but the procedure applies for any caseo.

  1. Edite el archivo de configuración del daemon SSH (sshd_config o ssh_config). Puedes utilizar un editor de texto como vim, nano o gedit. A continuación, se muestra un ejemplo utilizando nano:
  2. Busca las siguientes líneas relacionadas con los algoritmos de intercambio de claves (Key Exchange Algorithms) en el archivo:
    KexAlgorithms

    Esto puede variar según la configuración actual del servidor SSH.

  3. Edite estas líneas para deshabilitar algoritmos de intercambio de claves débiles; tales como:  diffie-hellman-group-exchange-sha1, diffie-hellman-group1-sha1, gss-gex-sha1-*, gss-group1-sha1-*, gss-group14-sha1-*, rsa1024-sha1 y habilitar algoritmos más seguros.
    Linea de algoritmos de intercambio de claves
    Cerciórese de habilitar algoritmos seguros como curve25519-sha256@libssh.org o estándares de seguridad
  4. Guarda los cambios y cierra el editor de texto.Salir y guardar

  5. Verifique que se hayan guardado los cambios con el comando:
    Cat /etc/ssh/ssh_config
  6. Reinicie el servicio SSH para aplicar la nueva configuración. El comando puede variar según la versión de su sistema operativo, pero suele ser uno de los siguientes:
    sudo systemctl restart ssh.service