Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Testability-CVE-2014-1266 — Démontrer que SSLVerifySignedServerKeyExchange() est trivialement testable. | Kitploit
Outils/GitHubGitHub/landonf/testability-cve-2014-1266
Analyse des VulnérabilitésAnalyse de CodeCryptographieApprentissage et Éducation
GitHublandonf/testability-cve-2014-1266

Testability-CVE-2014-1266

Démontrer que SSLVerifySignedServerKeyExchange() est trivialement testable.

Voir le dépôt
261il y a 12 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

TestableSecurity

Ceci est une petite preuve de concept qui extrait la fonction vulnérable SSLVerifySignedServerKeyExchange() de la bibliothèque libsecurity_ssl d'Apple pour démontrer que le code de signature est facilement testable unitairement de manière isolée.

Bien qu'il y ait eu des discussions selon lesquelles ce bogue n'était pas facilement testable, le code en question vérifie les signatures sur la base de préconditions simples, et est facilement testable pour les cas de validation positifs et négatifs ; il n'y a aucune raison ni excuse pour qu'il ne soit pas complètement testé pour :

  • clientRandom incorrect.
  • serverRandom incorrect.
  • signedParams incorrects.
  • signature incorrecte (ce qui revient essentiellement à l'un des cas ci-dessus)

Essayez d'exécuter les tests unitaires vous-même, puis commentez simplement le 'goto' erroné pour voir les tests réussir :

root@kitploit:~
if ((err = SSLHashSHA1.update(&hashCtx, &signedParams)) != 0)
    goto fail;
// goto fail;
Télécharger l’outil