
Demostración del bug dsa.Verify de Go (CVE-2019-17596)
dsa.Verify en Go (CVE-2019-17596)Por favor, consulta la publicación del blog asociada para más detalles.
Dado que las versiones de Go posteriores a 1.13.1 están parcheadas, he incluido un Dockerfile, que facilita fijar tu versión de Go. Simplemente ejecuta Docker build:
docker build .
Hay dos archivos de interés:
dsa_test.go: Contiene un caso de prueba para causar que dsa.Verify entre en pánico.ssh_test.go: Contiene un caso de prueba para hacer que un crypto/ssh.Client entre en pánico mediante una clave de host SSH maliciosa.Por favor, abre issues en Github para ideas, errores y opiniones generales. Los pull requests son, por supuesto, bienvenidos :)
poc-dsa-verify-CVE-2019-17596 está licenciado bajo la Licencia Apache, Versión 2.0