
OpenSSL CVE-2014-0160 Heartbleed-Schwachstellentest
Testet deine Server auf OpenSSL CVE-2014-0160, auch bekannt als Heartbleed.
WARNUNG: Es wird keine Garantie für die Richtigkeit der Ergebnisse übernommen, und du solltest sie unabhängig verifizieren, indem du deinen OpenSSL-Build prüfst.
Pull-Requests sind willkommen.
$ heartbleeder example.com
INSECURE - example.com:443 has the heartbeat extension enabled and is vulnerable
Mehrere Hosts können überwacht werden, indem das Flag -hostfile auf eine Datei mit
durch Zeilenumbrüchen getrennten Adressen gesetzt wird. Ein Web-Dashboard ist standardmäßig unter
http://localhost:5000 verfügbar.
Postgres verwendet OpenSSL auf eine etwas andere Weise. Um zu testen, ob ein Postgres-Server verwundbar ist, führe Folgendes aus (Standard ist Port 5432):
$ heartbleeder -pg example.com
SECURE - example:5432 does not have the heartbeat extension enabled
Binärdateien sind auf gobuild.io verfügbar.
Baue aus dem Quellcode, indem du go get -u github.com/titanous/heartbleeder ausführst. Dadurch wird
der Code in $GOPATH/src/github.com/titanous/heartbleeder und eine Binärdatei
unter $GOPATH/bin/heartbleeder abgelegt.
Erfordert Go-Version >= 1.2. Auf Ubuntu ist godeb eine einfache Möglichkeit, die neueste Version von Go zu erhalten.
Die TLS-Implementierung wurde aus der Go-Standardbibliothek übernommen.