Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Testability-CVE-2014-1266 — Демонстрация того, что SSLVerifySignedServerKeyExchange() тривиально тестируема. | Kitploit
Инструменты/GitHubGitHub/landonf/testability-cve-2014-1266
Анализ уязвимостейАнализ КодаКриптографияОбучение и Образование
GitHublandonf/testability-cve-2014-1266

Testability-CVE-2014-1266

Демонстрация того, что SSLVerifySignedServerKeyExchange() тривиально тестируема.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
26112 лет назадПроверено Kitploit

TestableSecurity

Это небольшой proof-of-concept, который извлекает уязвимую SSLVerifySignedServerKeyExchange() из libsecurity_ssl от Apple, чтобы продемонстрировать, что код подписи легко тестируется модульными тестами в изоляции.

Хотя и ведутся разговоры о том, что эту ошибку было непросто тестировать, рассматриваемый код проверяет подписи на основе простых предварительных условий и легко тестируется как для положительных, так и для отрицательных случаев проверки; нет причин или оправданий тому, что он не был полностью протестирован на:

  • Некорректный clientRandom.
  • Некорректный serverRandom.
  • Некорректные signedParams
  • Некорректная подпись (что по сути эквивалентно любому из вышеперечисленных)

Попробуйте запустить модульные тесты самостоятельно, а затем просто закомментируйте ошибочный 'goto', чтобы увидеть, как тесты проходят:

root@kitploit:~
if ((err = SSLHashSHA1.update(&hashCtx, &signedParams)) != 0)
    goto fail;
// goto fail;
Скачать инструмент