
Инструментарий для уязвимости Heartbleed OpenSSL (CVE-2014-0160). Сделано с ❤ Кристофером Нго.


Устранение уязвимостей OpenSSL Heartbleed на серверах по всему миру.
Heartbleed — это уязвимость безопасности в криптографической библиотеке OpenSSL, которая является широко распространённой реализацией протокола Transport Layer Security (TLS). Она была внедрена в программное обеспечение в 2012 году и публично раскрыта в апреле 2014 года. Heartbleed может быть использована независимо от того, работает ли уязвимый экземпляр OpenSSL как TLS-сервер или клиент. Она возникает из-за неправильной проверки входных данных (из-за отсутствия проверки границ) в реализации расширения Heartbeat для TLS. Таким образом, название ошибки происходит от heartbeat. Уязвимость классифицируется как buffer over-read — ситуация, когда можно прочитать больше данных, чем разрешено.
Electronic Frontier Foundation, Ars Technica и Брюс Шнайер назвали ошибку Heartbleed «катастрофической». Колумнист Forbes по кибербезопасности Джозеф Стейнберг написал: Некоторые могут утверждать, что Heartbleed — это самая серьёзная уязвимость (по крайней мере, с точки зрения её потенциального воздействия), обнаруженная с тех пор, как началась коммерческая передача данных в Интернете.
В день раскрытия уязвимости The Tor Project советовал: Если вам нужна сильная анонимность или конфиденциальность в Интернете, возможно, стоит полностью воздержаться от использования Интернета в ближайшие несколько дней, пока ситуация не устаканится.
Для такой критической ошибки, обнаруженной много лет назад, в 2014 году, в Интернете всё ещё остаётся слишком много незащищённых систем, не говоря уже о системах, не подключённых к Интернету. Поиск в Shodan (поисковой системе подключённых к Интернету устройств по баннерам служб) по запросу vuln:cve-2014-0160 в 2019 году показал, что 91 063 устройства в Интернете всё ещё работают под управлением версий OpenSSL, уязвимых для этой критической эксплуатации. Архивный отчёт
Heartpatch.us — это набор инструментов, включающий модули для сканирования и устранения уязвимостей Heartbleed.
С главного сайта пользователи могут сканировать целевые серверы на наличие уязвимости Heartbleed.
Для серверов, не подключённых к Интернету, пользователи могут использовать ssltest.sh для сканирования. На основе отчёта незащищённым серверам предлагается запустить скрипт исправления.
Используйте прилагаемую виртуальную машину Ubuntu 13.04 или контейнеры Docker для имитации серверов, уязвимых для Heartbleed.
Скрипт Nmap можно использовать для сканирования Heartbleed.
Metasploit MSFConsole содержит модули для эксплуатации.
Metasploit Heartbleed Exploit Auxillary Module
Nmap Project
Скрипт Nmap ssl-heartbleed: https://nmap.org/nsedoc/scripts/ssl-heartbleed.html
Сканер Heartbleed от FiloSottile, написанный на языке Go: https://github.com/FiloSottile/Heartbleed
Официальный офлайн-сканер Red Hat на языке Python от Кэти Стаффорд: https://web.archive.org/web/20140412152427/https://access.redhat.com/labs/heartbleed/heartbleed-poc.py
Логотип ошибки Heartbleed (лицензия CC0): https://en.wikipedia.org/wiki/Heartbleed#/media/File:Heartbleed.svg
Актив с изображением пластыря Bandaid: https://wikiclipart.com/bandaid-clipart_24416/
| Страна | Уязвимые сервера в сети |
|---|
| Соединённые Штаты | 21 258 |
| Китай | 8 655 |
| Германия | 5 647 |
| Российская Федерация | 3 869 |
| Франция | 3 660 |
| Республика Корея | 3 407 |
| Италия | 2 858 |
| Тайвань | 2 639 |
| Япония | 2 368 |
| Великобритания | 2 176 |