
Teste de vulnerabilidade Heartbleed do OpenSSL CVE-2014-0160
Testa seus servidores para OpenSSL CVE-2014-0160 também conhecido como Heartbleed.
AVISO: Não há garantias sobre a precisão dos resultados, e você deve verificá-los de forma independente, verificando sua compilação OpenSSL.
Pull requests são bem-vindos.
$ heartbleeder example.com
INSECURE - example.com:443 has the heartbeat extension enabled and is vulnerable
Múltiplos hosts podem ser monitorados definindo a flag -hostfile para um arquivo com
endereços separados por nova linha. Um painel web está disponível em
http://localhost:5000 por padrão.
O Postgres usa OpenSSL de uma forma ligeiramente diferente. Para testar se um servidor Postgres é vulnerável, execute o seguinte (padrão é a porta 5432):
$ heartbleeder -pg example.com
SECURE - example:5432 does not have the heartbeat extension enabled
Binários estão disponíveis em gobuild.io.
Compile a partir do código fonte executando go get -u github.com/titanous/heartbleeder, que
colocará o código em $GOPATH/src/github.com/titanous/heartbleeder e um binário
em $GOPATH/bin/heartbleeder.
Requer Go versão >= 1.2. No Ubuntu godeb é uma maneira fácil de obter a versão mais recente do Go.
A implementação TLS foi emprestada da biblioteca padrão do Go.