
Go의 dsa.Verify 버그 데모 (CVE-2019-17596)
dsa.Verify 악용하기 (CVE-2019-17596)자세한 내용은 관련 블로그 게시물을 참조하세요.
Go 1.13.1보다 최신 버전은 패치되었으므로, Go 버전을 고정하기 쉽도록 Dockerfile을 포함했습니다. 간단히 Docker build를 실행하세요:
docker build .
관심 있는 두 파일이 있습니다:
dsa_test.go: dsa.Verify가 패닉(panic)을 일으키도록 하는 테스트 케이스를 포함합니다.ssh_test.go: 악성 SSH 호스트 키를 통해 crypto/ssh.Client가 패닉(panic)을 일으키도록 하는 테스트 케이스를 포함합니다.아이디어, 버그, 일반적인 의견은 Github에 이슈를 열어 주세요. 물론 풀 리퀘스트도 환영합니다 :)
poc-dsa-verify-CVE-2019-17596은(는) Apache License, Version 2.0에 따라 라이선스가 부여됩니다.