
OpenSSL CVE-2014-0224 (CCS Injection) के लिए Go-आधारित MITM शोषण डेमो, जो RC4-SHA सिफर को लक्षित करता है, TLS भेद्यता के परीक्षण के लिए सर्वर/क्लाइंट प्रॉक्सी सेटअप के साथ।
OPENSSL CVE-2014-0224 MITM शोषण डेमो.
लेखक : @bluerust
ब्लॉग : http://hi.baidu.com/bluerust/item/bf2ab031bbadcf09cfb9fe41
संस्करण : 1.1
विवरण :
केवल openssl 1.0.1* के लिए, केवल सिफर RC4-SHA के लिए परीक्षण किया गया।
ए. सर्वर
openssl s_server -debug -accept 443 -cert server.crt -certform PEM -key server.key -cipher RC4-SHA
हम यहां प्रमाणपत्र जनरेट करने के तरीके पर चर्चा नहीं करना चाहते।
बी. क्लाइंट
openssl s_client -connect 127.0.0.1:9999 -debug -cipher RC4-SHA
सी. MITM प्रॉक्सी
go run proxy_all.go -host=127.0.0.1 -port 443 -listen_port=9999
--------------------------
संदर्भ:
[1] अर्ली चेंजसिफरस्पेक अटैक (05 जून 2014)
https://www.imperialviolet.org/2014/06/05/earlyccs.html
[2] SSL/TLS MITM भेद्यता (CVE-2014-0224)
http://www.openssl.org/news/secadv_20140605.txt
[3] मैंने CCS इंजेक्शन भेद्यता (CVE-2014-0224) की खोज कैसे की
http://ccsinjection.lepidum.co.jp/blog/2014-06-05/CCS-Injection-en/index.html