
Démonstration du bug dsa.Verify de Go (CVE-2019-17596)
dsa.Verify en Go (CVE-2019-17596)Veuillez consulter le billet de blog associé pour plus de détails.
Étant donné que les versions de Go plus récentes que 1.13.1 sont corrigées, j'ai inclus un Dockerfile, ce qui facilite l'épinglage de votre version de Go. Exécutez simplement Docker build :
docker build .
Il y a deux fichiers intéressants :
dsa_test.go : Contient un cas de test pour amener dsa.Verify à paniquer.ssh_test.go : Contient un cas de test pour amener un crypto/ssh.Client à paniquer via une clé d'hôte SSH malveillante.Veuillez ouvrir des issues sur Github pour les idées, les bugs et les réflexions générales. Les pull requests sont bien sûr préférées :)
poc-dsa-verify-CVE-2019-17596 est sous licence Apache License, Version 2.0