
Prueba de vulnerabilidad Heartbleed de OpenSSL CVE-2014-0160
Prueba tus servidores para OpenSSL CVE-2014-0160 también conocido como Heartbleed.
ADVERTENCIA: No se ofrecen garantías sobre la precisión de los resultados, y debes verificarlos de forma independiente comprobando tu compilación de OpenSSL.
Pull requests welcome.
$ heartbleeder example.com
INSECURE - example.com:443 has the heartbeat extension enabled and is vulnerable
Se pueden monitorear múltiples hosts configurando la bandera -hostfile en un archivo con
direcciones separadas por nueva línea. Un panel web está disponible en
http://localhost:5000 por defecto.
Postgres usa OpenSSL de una manera ligeramente diferente. Para probar si un servidor Postgres es vulnerable, ejecuta lo siguiente (por defecto en el puerto 5432):
$ heartbleeder -pg example.com
SECURE - example:5432 does not have the heartbeat extension enabled
Los binarios están disponibles en gobuild.io.
Compila desde el código fuente ejecutando go get -u github.com/titanous/heartbleeder, lo que
colocará el código en $GOPATH/src/github.com/titanous/heartbleeder y un binario
en $GOPATH/bin/heartbleeder.
Requiere Go versión >= 1.2. En Ubuntu godeb es una manera fácil de obtener la última versión de Go.
La implementación TLS fue tomada prestada de la biblioteca estándar de Go.