
이 PoC와 관련 기사는 "Challenge CVE-2020-13777" 프로젝트에 지원하기 위해 작성되었습니다. CVE-2020-13777은 패치가 널리 배포된 GnuTLS 취약점입니다. 이 PoC는 정보통신 산업에 종사하는 사람들의 정보보안 리터러시 향상에 기여하는 것을 목표로 합니다. PoC와 기술 검증 결과를 널리 공개함으로써, 정보통신 산업에 종사하는 사람들이 이 취약점을 공개적으로 인지하기를 바랍니다.
관련 기사 및 기획 "Challenge CVE-2020-13777"에 제공한 해설 문서·PoC는 정보통신 산업에 종사하는 사람들의 정보보안 리터러시 향상에 기여하는 것을 목적으로 합니다. 수정 패치가 널리 배포된 취약점인 CVE-2020-13777에 대해, 수정 패치 배포 후 개발사가 공개한 취약점 정보를 바탕으로 기술적 검증을 수행한 결과를 계몽 활동의 일환으로 공개합니다. 이를 통해 이 취약점이 정보통신 산업에 종사하는 사람들에게 널리 인지되기를 기대합니다.
이 PoC는 학술적 또는 기술적 검증이나 교육 외의 목적으로는 허가되지 않습니다.
다음 환경 외에서는 PoC를 실행하지 마십시오.
이 PoC는 MIT 라이선스로 제공됩니다.
저자는 이 프로그램을 사용하여 발생한 어떠한 손해에 대해서도 책임을 지지 않습니다.
이 PoC는 TLS 1.3의 재연결 기능을 이해하고 Challenge CVE-2020-13777에 지원하기 위해 작성되었습니다. Challenge CVE-2020-13777(일본어)에 대해서는 https://jovi0608.hatenablog.com/entry/2020/06/13/104905 를 확인하십시오.
이 PoC는 오프라인 환경에서 CVE-2020-13777의 기술적 검증을 위해 작성되었습니다. 실제 서버에 CVE-2020-13777을 사용하여 공격할 수 있는 기능은 없으며, 실제 공격을 의도한 것도 아닙니다. 이 PoC는 Challenge CVE-2020-13777의 주최자가 배포 및 분석을 허용한 패킷 정보 파일(pcap 파일)을 분석하도록 설계되었습니다. 외부 서버와의 통신 없이 오프라인으로 동작합니다.
이 PoC를 학술적 또는 기술적 검증 또는 교육 외의 목적으로 사용하지 마십시오.
또한 다음 환경 외에서 PoC를 실행하지 마십시오.
또한, 프로그램은 MIT 라이선스로 제공됩니다. 저자는 이용자가 본 프로그램으로 인해 입은 손해·손실에 대해 어떠한 경우에도 일절 책임을 지지 않습니다.
이 PoC 및 해설 문서는 TLS 1.3의 재연결성을 이해하고 Challenge CVE-2020-13777에 응모하기 위해 작성되었습니다. Challenge CVE-2020-13777에 대해서는 https://jovi0608.hatenablog.com/entry/2020/06/13/104905 를 확인하십시오.
참고로, 작성하여 공개한 PoC는 오프라인에서의 기술적 검증을 목적으로 작성된 것으로, 실제 서버에 CVE-2020-13777을 이용한 공격을 수행할 능력이 없으며, 공격을 의도하여 작성된 것도 아닙니다. 이 PoC는 주최자가 배포·분석을 허가한 패킷 정보를 정리한 파일(pcap 파일)을 분석하도록 설계되어 있으며, 외부 서버와의 통신을 일절 수행하지 않고 오프라인으로 동작합니다.
git clone 및 패키지 설치
git clone --recurse [email protected]:prprhyt/PoC_TLS1_3_CVE-2020-13777.git
pip3 install -r requirements.txt
PoC 실행
python3 main.py
b"Let's study TLS with Professional SSL/TLS!\n\n\x17"
4c6574277320737475647920544c5320776974682050726f66657373696f6e616c2053534c2f544c53210a0a17