
Proof-of-Concept für CVE-2020-13777 (GnuTLS TLS 1.3 Reconnect-Schwachstelle). Analysiert pcap-Dateien, um den Fehler für Bildungs- und technische Verifikationszwecke zu demonstrieren.
Dieses PoC und der zugehörige Artikel wurden erstellt, um sich für das Projekt „Challenge CVE-2020-13777" zu bewerben. CVE-2020-13777 ist eine GnuTLS-Schwachstelle, deren Patch weithin verteilt wird. Dieses PoC soll dazu beitragen, die Informationssicherheitskompetenz von Personen zu verbessern, die in der Informations- und Kommunikationsbranche tätig sind. Durch die weite Verbreitung des PoC und der technischen Verifikationsergebnisse hoffen wir, dass diese Schwachstelle von den in der Informations- und Kommunikationsbranche Tätigen öffentlich anerkannt wird.
Der zugehörige Artikel sowie der für das Projekt „Challenge CVE-2020-13777" bereitgestellte Erläuterungstext und das PoC zielen darauf ab, zur Verbesserung der Informationssicherheitskompetenz von Personen in der Informations- und Kommunikationsbranche beizutragen. Zu CVE-2020-13777, einer Schwachstelle, deren Patch weithin verteilt wird, veröffentlichen wir die Ergebnisse einer technischen Überprüfung auf der Grundlage der vom Entwickler nach der Verteilung des Patches veröffentlichten Schwachstelleninformationen als Teil von Aufklärungsaktivitäten. Dadurch erwarten wir, dass diese Schwachstelle von Personen in der Informations- und Kommunikationsbranche breit wahrgenommen wird.
Die Verwendung dieses PoC ist für keinen anderen Zweck als akademische oder technische Verifikation oder Bildung gestattet.
Führen Sie das PoC nur in der folgenden Umgebung aus.
Dieses PoC wird unter der MIT-Lizenz bereitgestellt.
Die Autoren übernehmen keine Verantwortung für Schäden, die durch die Verwendung dieses Programms entstehen.
Dieses PoC wurde erstellt, um die Wiederverbindungsfähigkeit von TLS 1.3 zu verstehen und sich für Challenge CVE-2020-13777 zu bewerben. Weitere Informationen zu Challenge CVE-2020-13777 (Japanisch) finden Sie unter https://jovi0608.hatenablog.com/entry/2020/06/13/104905.
Dieses PoC wurde für die technische Verifikation von CVE-2020-13777 in einer Offline-Umgebung erstellt. Es besitzt nicht die Fähigkeit, einen realen Server mit CVE-2020-13777 anzugreifen, und ist nicht als tatsächlicher Angriff gedacht. Dieses PoC wurde entwickelt, um pcap-Dateien zu analysieren, die der Organisator von Challenge CVE-2020-13777 zur Verteilung und Analyse freigegeben hat. Es funktioniert offline ohne jegliche Kommunikation mit externen Servern.
Bitte verwenden Sie dieses PoC nicht für andere Zwecke als akademische oder technische Verifikation oder Bildung.
Führen Sie das PoC außerdem nicht in anderen Umgebungen als den folgenden aus.
Das Programm wird unter der MIT-Lizenz bereitgestellt. Die Autoren übernehmen in keinem Fall eine Haftung für Schäden oder Verluste, die dem Nutzer durch dieses Programm entstehen.
Dieses PoC und der Erläuterungstext wurden erstellt, um die Wiederverbindungsfähigkeit von TLS 1.3 zu verstehen und sich für Challenge CVE-2020-13777 zu bewerben. Informationen zu Challenge CVE-2020-13777 finden Sie unter https://jovi0608.hatenablog.com/entry/2020/06/13/104905.
Das erstellte und veröffentlichte PoC wurde für die technische Verifikation offline erstellt; es besitzt nicht die Fähigkeit, einen realen Server mit CVE-2020-13777 anzugreifen, und wurde nicht in Angriffsabsicht erstellt. Dieses PoC ist dafür ausgelegt, die vom Veranstalter zur Verteilung und Analyse freigegebenen Paketinformationsdateien (pcap-Dateien) zu analysieren, und arbeitet offline ohne jegliche Kommunikation mit externen Servern.
Repository klonen & Pakete installieren
git clone --recurse [email protected]:prprhyt/PoC_TLS1_3_CVE-2020-13777.git
pip3 install -r requirements.txt
PoC ausführen
python3 main.py
b"Let's study TLS with Professional SSL/TLS!\n\n\x17"
4c6574277320737475647920544c5320776974682050726f66657373696f6e616c2053534c2f544c53210a0a17