
cve-2013-0169 के लिए शोषण
इस रिपॉजिटरी में LUCKY13 भेद्यता (CVE-2013-0169) के लिए एक प्रमाण-अवधारणा (POC) शोषण शामिल है, जो क्रिप्टोग्राफिक सिस्टम में CBC (सिफर ब्लॉक चेनिंग) मोड के कुछ कार्यान्वयनों के विरुद्ध एक समय-आधारित हमला है। शोषण का उद्देश्य पैडिंग सत्यापन के आधार पर प्रतिक्रियाओं में समय के अंतर का लाभ उठाकर लक्ष्य टोकन को डिक्रिप्ट करना है।
शोषण चलाने से पहले, सुनिश्चित करें कि आपके पास निम्नलिखित है:
requests लाइब्रेरी।शोषण इस प्रकार काम करता है:
पेलोड बनाना: यह एक पेलोड उत्पन्न करता है जिसमें ज्ञात बाइट्स का एक उपसर्ग और परीक्षण किए जा रहे बाइट के लिए एक अनुमान शामिल होता है।
प्रतिक्रिया का समय निर्धारण: यह पेलोड को लक्ष्य सर्वर पर एक कुकी के रूप में भेजता है और सर्वर द्वारा प्रतिक्रिया देने में लगने वाले समय को मापता है। एक वैध पैडिंग के परिणामस्वरूप आमतौर पर कम प्रतिक्रिया समय होता है।
टोकन को डिक्रिप्ट करना: सभी संभावित बाइट मानों (0-255) के माध्यम से पुनरावृत्ति करके और प्रतिक्रिया समय रिकॉर्ड करके, स्क्रिप्ट उस बाइट की पहचान करती है जो सबसे कम प्रतिक्रिया समय देता है, जो वैध पैडिंग का संकेत देता है।
ज्ञात बाइट्स का निर्माण: स्क्रिप्ट अंतिम बाइट से शुरू करके और पीछे की ओर काम करते हुए, बाइट दर बाइट डिक्रिप्टेड टोकन का निर्माण करती है।