
Preuve de concept pour CVE-2020-13777 (vulnérabilité de reconnexion TLS 1.3 de GnuTLS). Analyse des fichiers pcap pour démontrer la faille à des fins éducatives et de vérification technique.
Ce PoC et l'article associé ont été créés pour le projet « Challenge CVE-2020-13777 ». CVE-2020-13777 est une vulnérabilité de GnuTLS dont le correctif est largement diffusé. Ce PoC vise à contribuer à l'amélioration de la culture de la sécurité de l'information des personnes impliquées dans l'industrie des technologies de l'information et de la communication. En divulguant largement le PoC et les résultats de vérification technique, nous espérons que cette vulnérabilité sera publiquement reconnue par les acteurs de l'industrie.
L'article associé et le PoC fournis au projet « Challenge CVE-2020-13777 » ont pour objectif de contribuer à l'amélioration de la culture de la sécurité de l'information des personnes impliquées dans l'industrie des technologies de l'information et de la communication. Concernant la vulnérabilité CVE-2020-13777, dont le correctif est largement diffusé, nous publions dans le cadre d'une activité de sensibilisation les résultats d'une vérification technique effectuée à partir des informations sur la vulnérabilité publiées par le développeur après la distribution du correctif. Nous espérons ainsi que cette vulnérabilité sera largement reconnue par les personnes impliquées dans l'industrie des technologies de l'information et de la communication.
Ce PoC n'est autorisé à aucune fin autre que la vérification académique ou technique, ou l'éducation.
N'exécutez pas le PoC en dehors de l'environnement suivant :
Ce PoC est fourni sous licence MIT.
Les auteurs déclinent toute responsabilité en cas de dommage causé par l'utilisation de ce programme.
Ce PoC a été créé pour comprendre la capacité de reconnexion de TLS 1.3 et pour postuler au Challenge CVE-2020-13777. Consultez https://jovi0608.hatenablog.com/entry/2020/06/13/104905 pour le Challenge CVE-2020-13777 (japonais).
Ce PoC a été créé pour une vérification technique de CVE-2020-13777 dans un environnement hors ligne. Il n'a pas la capacité d'attaquer un serveur réel avec CVE-2020-13777 et n'a pas été conçu pour être une attaque réelle. Ce PoC est conçu pour analyser les fichiers pcap que l'organisateur du Challenge CVE-2020-13777 a autorisé à distribuer et à analyser. Il fonctionne hors ligne sans aucune communication avec des serveurs externes.
N'utilisez pas ce PoC à des fins autres que la vérification académique ou technique, ou l'éducation.
N'exécutez pas le PoC dans un environnement autre que celui-ci :
Le programme est fourni sous licence MIT. Les auteurs ne peuvent en aucun cas être tenus responsables des dommages ou pertes subis par l'utilisateur du fait de ce programme.
Ce PoC et l'article explicatif ont été réalisés pour comprendre la reconnexion TLS 1.3 et pour postuler au Challenge CVE-2020-13777. Pour le Challenge CVE-2020-13777, veuillez consulter https://jovi0608.hatenablog.com/entry/2020/06/13/104905.
Le PoC créé et publié a été réalisé à des fins de vérification technique hors ligne ; il n'a pas la capacité d'attaquer un serveur réel avec CVE-2020-13777 et n'a pas été conçu dans une intention d'attaque. Ce PoC est conçu pour analyser les fichiers (fichiers pcap) contenant les informations de paquets que l'organisateur a autorisé à distribuer et à analyser ; il fonctionne hors ligne sans aucune communication avec des serveurs externes.
git clone & install packages
git clone --recurse [email protected]:prprhyt/PoC_TLS1_3_CVE-2020-13777.git
pip3 install -r requirements.txt
Exécuter le PoC
python3 main.py
b"Let's study TLS with Professional SSL/TLS!\n\n\x17"
4c6574277320737475647920544c5320776974682050726f66657373696f6e616c2053534c2f544c53210a0a17