
OpenSSL CVE-2014-0160 Heartbleed 취약점 테스트
서버가 OpenSSL CVE-2014-0160, 일명 Heartbleed에 취약한지 테스트합니다.
경고: 결과의 정확성에 대해 어떠한 보장도 하지 않으며, OpenSSL 빌드를 확인하여 독립적으로 검증해야 합니다.
Pull Request는 언제나 환영합니다.
$ heartbleeder example.com
INSECURE - example.com:443 has the heartbeat extension enabled and is vulnerable
여러 호스트는 새 줄로 구분된 주소가 있는 파일을 -hostfile 플래그로 지정하여 모니터링할 수 있습니다. 웹 대시보드는 기본적으로 http://localhost:5000에서 사용할 수 있습니다.
Postgres는 OpenSSL을 약간 다른 방식으로 사용합니다. Postgres 서버가 취약한지 테스트하려면 다음을 실행하세요(기본 포트는 5432):
$ heartbleeder -pg example.com
SECURE - example:5432 does not have the heartbeat extension enabled
바이너리는 gobuild.io에서 다운로드할 수 있습니다.
go get -u github.com/titanous/heartbleeder를 실행하여 소스에서 빌드할 수 있습니다. 이 명령은 코드를 $GOPATH/src/github.com/titanous/heartbleeder에, 바이너리를 $GOPATH/bin/heartbleeder에 배치합니다.
Go 버전 >= 1.2가 필요합니다. Ubuntu에서는 godeb를 사용하면 최신 버전의 Go를 쉽게 설치할 수 있습니다.
TLS 구현은 Go 표준 라이브러리에서 가져왔습니다.