
Demonstração do bug dsa.Verify do Go (CVE-2019-17596)
dsa.Verify em Go (CVE-2019-17596)Por favor, consulte o post do blog associado para detalhes.
Como versões do Go mais recentes que 1.13.1 estão corrigidas, incluí um Dockerfile, que facilita fixar sua versão do Go. Basta executar o Docker build:
docker build .
Há dois arquivos de interesse:
dsa_test.go: Contém um caso de teste para causar o pânico de dsa.Verify/ssh_test.go: Contém um caso de teste para fazer um crypto/ssh.Client entrar em pânico através de uma Chave de Host SSH maliciosa.Por favor, abra issues no Github para ideias, bugs e pensamentos gerais. Pull requests são, claro, preferidos :)
poc-dsa-verify-CVE-2019-17596 é licenciado sob a Apache License, Version 2.0