
CVE-2020-13777 के लिए कमजोर सर्वरों का पता लगाने के लिए Zeek स्क्रिप्ट
यह स्क्रिप्ट यह जाँचने के लिए एक सरल परीक्षण करती है कि कोई सर्वर CVE-2020-13777 के लिए संभावित रूप से कमजोर है या नहीं।
CVE-2020-13777 के कारण GnuTLS अनएन्क्रिप्टेड सत्र टिकट बनाता है। यह जाँच कर पता लगाया जा सकता है कि gnutls key_name को शून्य पर सेट करता है - जिसके लिए यह सत्र-टिकट के पहले 16 बाइट्स का उपयोग करता है। यह स्क्रिप्ट जाँचती है कि:
दोनों स्थितियाँ इंगित करती हैं कि सर्वर GnuTLS का एक कमजोर संस्करण उपयोग कर रहा है।
पाए गए मामले notice.log में लिखे जाते हैं। उदाहरण आउटपुट:
1591660828.497706 CHhAvVGS1DHFjwGM9 ::1 58800 ::1 5556 - - - tcp CVE_2020_13777::CVE_2020_13777_Server Server potentially vulnerable to CVE-2020-13777 detected - ::1 ::1 5556 - - Notice::ACTION_LOG 3600.000000 - - - - -
1591660837.423412 ClEkJM2Vm5giqnMf4h ::1 58802 ::1 5556 - - - tcp CVE_2020_13777::CVE_2020_13777_Resumed Server potentially vulnerable to CVE-2020-13777 detected; client resumed with suspicious session ticket - ::1 ::1 5556 - - Notice::ACTION_LOG 3600.000000 - - - - -
सूचनाएँ डीडुप्लीकेट की जाती हैं और प्रत्येक सर्वर के लिए डिफ़ॉल्ट_सप्रेशन_इंटरवल (डिफ़ॉल्ट: 1 घंटा) में केवल एक बार लॉग की जाती हैं।
zkg के माध्यम से स्थापित करने के लिए, बस उपयोग करें:
zkg install 0xxon/cve-2020-0601
यह स्क्रिप्ट केवल TLS 1.2 (या उससे नीचे) कनेक्शन के लिए काम करती है। यह TLS 1.3 का उपयोग करने वाले कमजोर सर्वरों पर अलर्ट नहीं करेगी। यह
यह स्क्रिप्ट का व्यापक रूप से परीक्षण नहीं किया गया है। यह मेरे स्व-निर्मित परीक्षण-डेटा के साथ काम करती है और कमजोर सर्वरों को ढूंढ़नी चाहिए। विभिन्न सर्वर सॉफ़्टवेयर के साथ गलत सकारात्मक परिणाम उत्पन्न करने की संभावना है, लेकिन यह कुछ हद तक असंभावित है।