
OpenSSL Heartbleed Bug CVE-2014-0160 Toolkit. Mit ❤ erstellt von Christopher Ngo.


Patching von Heartbleed-OpenSSL-Sicherheitslücken auf Servern im gesamten World Wide Web.
Heartbleed ist ein Sicherheitsfehler in der OpenSSL-Kryptografiebibliothek, einer weit verbreiteten Implementierung des Transport Layer Security (TLS)-Protokolls. Er wurde 2012 in die Software eingeführt und im April 2014 öffentlich bekannt gegeben. Heartbleed kann unabhängig davon ausgenutzt werden, ob die anfällige OpenSSL-Instanz als TLS-Server oder -Client läuft. Es resultiert aus unsachgemäßer Eingabevalidierung (aufgrund einer fehlenden Grenzprüfung) in der Implementierung der TLS-Herzschlagerweiterung. Daher leitet sich der Name des Fehlers von Heartbeat ab. Die Schwachstelle wird als Puffer-Überlesen (buffer over-read) klassifiziert, eine Situation, in der mehr Daten gelesen werden können, als erlaubt sein sollte.
Die Electronic Frontier Foundation, Ars Technica und Bruce Schneier stuften den Heartbleed-Bug alle als „katastrophal" ein. Forbes-Cybersicherheitskolumnist Joseph Steinberg schrieb: Manche könnten argumentieren, dass Heartbleed die schlimmste Sicherheitslücke ist (zumindest in Bezug auf ihre potenziellen Auswirkungen), die entdeckt wurde, seit kommerzieller Verkehr im Internet zu fließen begann.
Am Tag der Offenlegung riet das Tor Project: Wenn Sie starke Anonymität oder Privatsphäre im Internet benötigen, sollten Sie für die nächsten Tage vielleicht ganz vom Internet fernbleiben, während sich die Dinge beruhigen.
Für einen so kritischen Fehler, der vor Jahren im Jahr 2014 aufgedeckt wurde, gibt es immer noch viel zu viele ungepatchte Systeme im Internet, ganz zu schweigen von Systemen außerhalb des Internets. Eine Shodan-Suche (Suchmaschine für internetverbundene Dinge über Service-Banner) nach vuln:cve-2014-0160 aus dem Jahr 2019 ergab, dass 91.063 Geräte im Internet immer noch OpenSSL-Versionen ausführten, die für diesen kritischen Exploit anfällig waren. Archivierter Bericht
Heartpatch.us ist ein Toolkit, das Module sowohl zum Scannen als auch zum Patchen von Heartbleed-Sicherheitslücken enthält.
Von der Hauptseite aus können Benutzer Zielserver auf Heartbleed-Sicherheitslücken scannen.
Für Server, die nicht im Internet sind, können Benutzer ssltest.sh zum Scannen verwenden. Aus dem Bericht werden ungepatchte Server dann aufgefordert, das Patch-Skript auszuführen.
Verwenden Sie die enthaltene virtuelle Maschine des Ubuntu 13.04 Servers oder Docker-Container, um anfällige Heartbleed-Server zu simulieren.
Nmap-Skript kann zum Scannen nach Heartbleed verwendet werden.
Metasploit MSFConsole hat Module für die Ausnutzung.
Metasploit Heartbleed Exploit Auxillary Module
Nmap Project
Nmap ssl-heartbleed script: https://nmap.org/nsedoc/scripts/ssl-heartbleed.html
FiloSottiles Heartbleed Scanner, geschrieben in der Go-Sprache: https://github.com/FiloSottile/Heartbleed
Offizieller Red Hat Offline-Scanner, geschrieben in der Python-Sprache von Katie Stafford: https://web.archive.org/web/20140412152427/https://access.redhat.com/labs/heartbleed/heartbleed-poc.py
Das Logo des Heartbleed-Bugs (CC0-Lizenz): https://en.wikipedia.org/wiki/Heartbleed#/media/File:Heartbleed.svg
Das Bandaid Cross Asset: https://wikiclipart.com/bandaid-clipart_24416
| Land | Anfällige Server online |
|---|
| Vereinigte Staaten | 21.258 |
| China | 8.655 |
| Deutschland | 5.647 |
| Russische Föderation | 3.869 |
| Frankreich | 3.660 |
| Republik Korea | 3.407 |
| Italien | 2.858 |
| Taiwan | 2.639 |
| Japan | 2.368 |
| Vereinigtes Königreich | 2.176 |