
Questo script PoC in Python rileva la vulnerabilità Heartbleed (CVE-2014-0160) eseguendo un handshake TLS con estensione heartbeat e inviando una richiesta heartbeat costruita ad hoc. Analizza le risposte per identificare la memoria divulgata, contribuendo a valutare la suscettibilità del server a questa grave falla di OpenSSL.
Heartbleed-PoC-Exploit-Script Questo script Proof-of-Concept (PoC) in Python rileva la vulnerabilità Heartbleed (CVE-2014-0160) eseguendo un handshake TLS con l'estensione heartbeat e inviando una richiesta heartbeat appositamente costruita. Analizza le risposte del server per identificare la memoria trapelata, aiutando a valutare l'esposizione a questa critica falla di OpenSSL.
Informazioni Heartbleed è una grave vulnerabilità di buffer over-read nell'estensione heartbeat TLS di OpenSSL che consente agli attaccanti di leggere fino a 64KB di memoria del server, esponendo potenzialmente chiavi private, password e altri dati sensibili. Questo script simula una richiesta heartbeat che attiva la perdita di dati se il server è vulnerabile.
Miglioramenti e correzioni Corretto parsing dell'intestazione dei record TLS utilizzando un corretto unpacking della struct per tipo di contenuto, versione e lunghezza del payload.
Implementato il parsing completo dell'handshake, rilevando in modo affidabile il messaggio ServerHelloDone all'interno dei record TLS.
L'uso di select rende la lettura del socket reattiva ed evita blocchi.
Aggiunta la terminazione pulita del ciclo di ricezione heartbeat dopo aver rilevato la perdita di dati una volta, prevenendo attese indefinite e log ripetuti.
Versione TLS parametrizzata per migliorare la compatibilità con diversi server.
Una gestione completa delle eccezioni garantisce robustezza contro errori di socket, timeout e anomalie di protocollo.
Utilizzo Requisiti Python 3.x installato
Accesso di rete al server TLS di destinazione
Esecuzione dello script Clona il repository:
bash git clone https://github.com/indrajeetmp11/Heartbleed-PoC-Exploit-Script.git cd Heartbleed-PoC-Exploit-Script Modifica host e porta di destinazione nello script o modifica la chiamata heartbleed_poc() in python3_heartbleed_poc.py.
Esegui lo script:
bash python3 python3_heartbleed_poc.py Osserva i log per il rilevamento della vulnerabilità e i dati trapelati in esadecimale.
Avviso importante Utilizza questo strumento solo in ambito legale e su sistemi di tua proprietà o per i quali hai esplicita autorizzazione a testare.
I test Heartbleed possono attivare avvisi di sicurezza su reti protette.
Questo PoC è destinato a scopi educativi e di ricerca.
Licenza Questo progetto è concesso in licenza sotto la MIT License. Consulta il file LICENSE per i dettagli.
Riferimenti CVE-2014-0160 (Heartbleed)
OpenSSL Heartbeat Extension (RFC 6520)
Pagina ufficiale di Heartbleed
Questo README fornisce una presentazione chiara e professionale del tuo PoC, ne descrive i miglioramenti e guida gli utenti su come eseguirlo in modo responsabile. Fammi sapere se vuoi che ti aiuti a creare o formattare altri file di documentazione!