Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Testability-CVE-2014-1266 — Demostrando que SSLVerifySignedServerKeyExchange() es trivialmente comprobable. | Kitploit
Herramientas/GitHubGitHub/landonf/testability-cve-2014-1266
Análisis de VulnerabilidadesAnálisis de CódigoCriptografíaAprendizaje y Educación
GitHublandonf/testability-cve-2014-1266

Testability-CVE-2014-1266

Demostrando que SSLVerifySignedServerKeyExchange() es trivialmente comprobable.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
261hace 12 añosRevisado por Kitploit

TestableSecurity

Esta es una pequeña prueba de concepto que extrae la vulnerable SSLVerifySignedServerKeyExchange() de la librería libsecurity_ssl de Apple para demostrar que el código de firma es fácilmente comprobable mediante pruebas unitarias de forma aislada.

Aunque se ha hablado de que este fallo no era fácil de probar, el código en cuestión verifica firmas basándose en condiciones previas sencillas y es fácilmente comprobable tanto para casos de validación positivos como negativos; no hay razón ni excusa para no haberlo probado por completo para:

  • clientRandom incorrecto.
  • serverRandom incorrecto.
  • signedParams incorrectos
  • Firma incorrecta (que es esencialmente equivalente a cualquiera de las anteriores).

Prueba a ejecutar las pruebas unitarias tú mismo y luego simplemente comenta el 'goto' erróneo para ver cómo pasan las pruebas:

root@kitploit:~
if ((err = SSLHashSHA1.update(&hashCtx, &signedParams)) != 0)
    goto fail;
// goto fail;
Descargar herramienta