
Test de vulnérabilité OpenSSL CVE-2014-0160 Heartbleed
Teste vos serveurs pour OpenSSL CVE-2014-0160, également connu sous le nom de Heartbleed.
AVERTISSEMENT: Aucune garantie n'est fournie quant à l'exactitude des résultats, et vous devez les vérifier indépendamment en contrôlant votre build OpenSSL.
Les pull requests sont les bienvenues.
$ heartbleeder example.com
INSECURE - example.com:443 has the heartbeat extension enabled and is vulnerable
Plusieurs hôtes peuvent être surveillés en définissant le drapeau -hostfile sur un fichier contenant des adresses séparées par des retours à la ligne. Un tableau de bord web est disponible à l'adresse http://localhost:5000 par défaut.
Postgres utilise OpenSSL d'une manière légèrement différente. Pour tester si un serveur Postgres est vulnérable, exécutez la commande suivante (le port par défaut est 5432) :
$ heartbleeder -pg example.com
SECURE - example:5432 does not have the heartbeat extension enabled
Des binaires sont disponibles sur gobuild.io.
Compilez à partir des sources en exécutant go get -u github.com/titanous/heartbleeder, ce qui placera le code dans $GOPATH/src/github.com/titanous/heartbleeder et un binaire dans $GOPATH/bin/heartbleeder.
Nécessite Go version >= 1.2. Sur Ubuntu, godeb est un moyen simple d'obtenir la dernière version de Go.
L'implémentation TLS a été empruntée à la bibliothèque standard de Go.