Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Testability-CVE-2014-1266 — Demonstrando que SSLVerifySignedServerKeyExchange() é trivialmente testável. | Kitploit
Ferramentas/GitHubGitHub/landonf/testability-cve-2014-1266
Análise de VulnerabilidadesAnálise de CódigoCriptografiaAprendizado e Educação
GitHublandonf/testability-cve-2014-1266

Testability-CVE-2014-1266

Demonstrando que SSLVerifySignedServerKeyExchange() é trivialmente testável.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
261há 12 anosRevisado pelo Kitploit

TestableSecurity

Este é um pequeno proof-of-concept que extrai a vulnerável SSLVerifySignedServerKeyExchange() do libsecurity_ssl da Apple para demonstrar que o código de assinatura é prontamente testável de forma isolada.

Embora tenha havido alguma discussão de que esse bug não era facilmente testado, o código em questão verifica assinaturas com base em pré-condições simples e é prontamente testável tanto para casos de validação positivos quanto negativos; não há razão ou desculpa para que não seja totalmente testado para:

  • clientRandom incorreto.
  • serverRandom incorreto.
  • signedParams incorretos
  • assinatura incorreta (o que é essencialmente equivalente a qualquer um dos itens acima)

Tente executar os testes unitários você mesmo e, em seguida, basta comentar o 'goto' problemático para ver os testes passarem:

root@kitploit:~
if ((err = SSLHashSHA1.update(&hashCtx, &signedParams)) != 0)
    goto fail;
// goto fail;
Baixar ferramenta