
يكتشف هذا السكربت (PoC) المكتوب بلغة Python ثغرة Heartbleed (CVE-2014-0160) من خلال إجراء مصافحة TLS مع امتداد heartbeat وإرسال طلب heartbeat مُصمَّم خصيصًا. يحلل الاستجابات لتحديد الذاكرة المتسربة، مما يساعد في تقييم قابلية الخادم للتأثر بهذا العيب الحرج في OpenSSL.
يحتوي هذا السكريبت على إثبات مفهوم (PoC) بلغة Python يكتشف ثغرة Heartbleed (CVE-2014-0160) عن طريق تنفيذ مصافحة TLS مع امتداد نبضات القلب وإرسال طلب نبضة قلب مصمم خصيصًا. يحلل استجابات الخادم لتحديد تسرب الذاكرة، مما يساعد في تقييم مدى تعرض النظام لهذا الخطأ الحرج في OpenSSL.
تُعد Heartbleed ثغرة خطيرة من نوع القراءة الزائدة عن حدود المخزن المؤقت (buffer over-read) في امتداد نبضات القلب (TLS heartbeat) في OpenSSL، وتسمح للمهاجمين بقراءة ما يصل إلى 64 كيلوبايت من ذاكرة الخادم، مما قد يكشف عن المفاتيح الخاصة وكلمات المرور والبيانات الحساسة الأخرى. يحاكي هذا السكريبت طلب نبضة قلب يؤدي إلى حدوث التسرب إذا كان الخادم عرضة للثغرة.
تحليل صحيح لترويسة سجلات TLS باستخدام فك تجميلي مناسب (struct unpacking) لنوع المحتوى والإصدار وطول الحمولة.
تنفيذ تحليل كامل للمصافحة، مع اكتشاف رسالة ServerHelloDone بشكل موثوق داخل سجلات TLS.
استخدام select يجعل قراءة المقبس سريعة الاستجابة ويتجنب الحظر.
إضافة إنهاء نظيف لحلقة استقبال نبضات القلب بعد اكتشاف التسرب مرة واحدة، مما يمنع الانتظار غير المحدود وتكرار السجلات.
جعل إصدار TLS قابلاً للضبط لتحسين التوافق مع الخوادم المختلفة.
معالجة شاملة للاستثناءات تضمن المرونة في مواجهة أخطاء المقابس وانتهاء المهلة والأنواع الشاذة من البروتوكول.
Python 3.x مثبتًا
وصول شبكي إلى خادم TLS الهدف
استنسخ المستودع:
bash git clone https://github.com/indrajeetmp11/Heartbleed-PoC-Exploit-Script.git cd Heartbleed-PoC-Exploit-Script عدّل المضيف والمنفذ الهدفين في السكريبت أو عدّل استدعاء heartbleed_poc() في python3_heartbleed_poc.py.
شغّل السكريبت:
bash python3 python3_heartbleed_poc.py لاحظ السجلات لاكتشاف الثغرة والبيانات المتسربة بصيغة hex.
استخدم هذه الأداة فقط ضمن النطاق القانوني وعلى الأنظمة التي تملكها أو لديك إذن صريح باختبارها.
يمكن أن تؤدي اختبارات Heartbleed إلى إطلاق تنبيهات أمنية على الشبكات المحمية.
هذا السكريبت (PoC) مخصص لأغراض تعليمية وبحثية.
هذا المشروع مرخّص بموجب رخصة MIT. راجع ملف LICENSE للحصول على التفاصيل.
CVE-2014-0160 (Heartbleed)
امتداد نبضات القلب في OpenSSL (RFC 6520)
الصفحة الرسمية لـ Heartbleed
يقدم هذا الملف README عرضًا واضحًا واحترافيًا لأداة PoC الخاصة بك، ويوضح تحسيناتها ويرشد المستخدمين إلى كيفية تشغيلها بمسؤولية. أخبرني إذا كنت تريد المساعدة في إنشاء أو تنسيق أي ملفات توثيق أخرى!