
Script Zeek per rilevare server vulnerabili a CVE-2020-13777
Questo script esegue un semplice test per verificare se un server è potenzialmente vulnerabile a CVE-2020-13777.
CVE-2020-13777 porta GnuTLS a creare ticket di sessione non criptati. Sembra rilevabile controllando se gnutls imposta il key_name a zero - per il quale usa i primi 16 byte del ticket di sessione. Questo script controlla se:
Entrambi i casi indicano che un server utilizza una versione vulnerabile di GnuTLS.
I casi trovati vengono scritti in notice.log. Esempio di output:
1591660828.497706 CHhAvVGS1DHFjwGM9 ::1 58800 ::1 5556 - - - tcp CVE_2020_13777::CVE_2020_13777_Server Server potentially vulnerable to CVE-2020-13777 detected - ::1 ::1 5556 - - Notice::ACTION_LOG 3600.000000 - - - - -
1591660837.423412 ClEkJM2Vm5giqnMf4h ::1 58802 ::1 5556 - - - tcp CVE_2020_13777::CVE_2020_13777_Resumed Server potentially vulnerable to CVE-2020-13777 detected; client resumed with suspicious session ticket - ::1 ::1 5556 - - Notice::ACTION_LOG 3600.000000 - - - - -
Le notifiche sono deduplicate e registrate solo una volta per default_suppression_interval (default: 1 ora) per ogni server.
Per installare tramite zkg, basta usare
zkg install 0xxon/cve-2020-0601
Questo script funziona solo per connessioni TLS 1.2 (o inferiori). Non segnalerà server vulnerabili che utilizzano TLS 1.3. Il
Questo script non è stato ampiamente testato. Funziona con i miei dati di test autogenerati e dovrebbe trovare server vulnerabili. C'è una possibilità che possa generare falsi positivi con software server diverso, ma ciò è piuttosto improbabile.