
Prova de conceito para CVE-2020-13777 (vulnerabilidade de reconexão TLS 1.3 do GnuTLS). Analisa arquivos pcap para demonstrar a falha para fins educacionais e verificação técnica.
Este PoC e o artigo relacionado foram criados para se candidatar ao projeto "Challenge CVE-2020-13777". CVE-2020-13777 é uma vulnerabilidade do GnuTLS cujo patch é amplamente distribuído. Este PoC tem como objetivo contribuir para a melhoria da literacia em segurança da informação das pessoas envolvidas na indústria de informação e comunicação. Ao divulgar amplamente o PoC e os resultados da verificação técnica, esperamos que esta vulnerabilidade seja publicamente reconhecida por aqueles envolvidos na indústria de informação e comunicação.
Os artigos relacionados e o texto explicativo e o PoC fornecidos para o projeto «Challenge CVE-2020-13777» têm como objetivo contribuir para a melhoria da literacia em segurança da informação das pessoas envolvidas na indústria de informação e comunicação. Em relação ao CVE-2020-13777, uma vulnerabilidade cujo patch é amplamente distribuído, publicamos, como parte de uma atividade de sensibilização, os resultados da verificação técnica realizada com base nas informações sobre a vulnerabilidade divulgadas pelo desenvolvedor após a distribuição do patch. Com isso, esperamos que esta vulnerabilidade seja amplamente reconhecida pelas pessoas envolvidas na indústria de informação e comunicação.
Este PoC não é permitido para qualquer finalidade que não seja verificação acadêmica ou técnica, ou educação.
Não execute o PoC exceto no seguinte ambiente.
Este PoC é fornecido sob a licença MIT.
Os autores não assumem qualquer responsabilidade por danos causados pelo uso deste programa.
Este PoC foi criado para compreender a capacidade de reconexão do TLS 1.3 e para se candidatar ao Challenge CVE-2020-13777. Consulte https://jovi0608.hatenablog.com/entry/2020/06/13/104905 para o Challenge CVE-2020-13777 (em japonês).
Este PoC foi criado para verificação técnica do CVE-2020-13777 em ambiente offline. Ele não tem a capacidade de atacar um servidor real com o CVE-2020-13777 e não se destina a ser um ataque real. Este PoC foi projetado para analisar arquivos pcap que o organizador do Challenge CVE-2020-13777 permitiu distribuir e analisar. Ele funciona offline, sem qualquer comunicação com servidores externos.
Não utilize este PoC para qualquer finalidade que não seja verificação acadêmica ou técnica, ou educação.
Também não execute o PoC fora dos seguintes ambientes.
Além disso, o programa é fornecido sob a licença MIT. Os autores não assumem qualquer responsabilidade, em nenhuma circunstância, por danos ou perdas sofridos pelo usuário devido a este programa.
Este PoC e o texto explicativo foram criados para compreender a capacidade de reconexão do TLS 1.3 e para se candidatar ao Challenge CVE-2020-13777. Para o Challenge CVE-2020-13777, consulte https://jovi0608.hatenablog.com/entry/2020/06/13/104905.
O PoC criado e publicado foi elaborado para verificação técnica offline; ele não tem a capacidade de realizar ataques contra servidores reais usando o CVE-2020-13777, e não foi criado com a intenção de atacar. Este PoC foi projetado para analisar arquivos de informações de pacotes (arquivos pcap) cuja distribuição e análise foram permitidas pelo organizador. Ele opera offline, sem realizar qualquer comunicação com servidores externos.
git clone e instalar pacotes
git clone --recurse [email protected]:prprhyt/PoC_TLS1_3_CVE-2020-13777.git
pip3 install -r requirements.txt
Executar o PoC
python3 main.py
b"Let's study TLS with Professional SSL/TLS!\n\n\x17"
4c6574277320737475647920544c5320776974682050726f66657373696f6e616c2053534c2f544c53210a0a17