
Proof of Concept for CVE-2020-0601
Proof of Concept für CVE-2020-0601.

badecparams.py erzeugt eine Zwischenzertifizierungsstelle, die die Sicherheitslücke ausnutzt, und stellt dann Authenticode- und TLS-Zertifikate aus. Die TLS-Zertifikate besitzen Extended Validation in Microsoft Edge und Internet Explorer.
httpd.py dient dem Ausliefern der Inhalte des Unterordners www über HTTPS unter Verwendung der über die Befehlszeile bereitgestellten PEM-kodierten Zertifikatskette.
./badecparams.py
./httpd.py localhost.key
Windows Update ist nicht verwundbar, da es Public-Key-Pinning und RSA-Schlüssel verwendet.
Die neuesten Antivirendefinitionen von Windows Defender erkennen mit schädlichen Authenticode-Zertifikaten signierte ausführbare Dateien, selbst auf Rechnern ohne Microsoft-Patch.
Microsoft Edge, Internet Explorer und Chromium (und Ableger) sind gegenüber der TLS-Variante verwundbar. Firefox ist nicht verwundbar, da Mozillas Network Security Services (NSS) keine expliziten EC-Parameter unterstützen und eine eigene Implementierung für die Zertifikatsprüfung verwenden.
Chrome 79.0.3945.130 behebt die Sicherheitslücke und wirft NET::ERR_CERT_INVALID, selbst auf Rechnern ohne Microsoft-Patch.