
Simulates CVE-2023-4966 Citrix Bleed overread bug
Симулирует ошибку overread CVE-2023-4966 Citrix Bleed
Это мой итоговый проект для Harvard CS50 Cybersecurity 2023. Он рассказывает о баге. Небольшом баге – с огромными, продолжающимися последствиями. В этой презентации я поделюсь «кровоточащими инсайтами» одной маленькой ошибки разработчика. Ошибки, которая продолжает вызывать серьезные проблемы для потенциально миллионов людей.
Видео о Citrix Bleed на YouTube
Записано 4 декабря 2023 года
Эта демонстрационная программа на C вызывает snfprintf() таким образом, что принудительно обрезает вывод. Затем она пытается фактически совершить overread буфера памяти, чтобы показать, как работает эксплойт CVE-2023-4966.
В зависимости от вашего компилятора и размера используемых буферов, malloc() может добавить выравнивание по страницам, что может нарушить демонстрацию. Используемые мной константы выбраны так, чтобы вывод помещался на один экран терминала. Их изменение может привести к другим результатам и вовсе не продемонстрировать проблему.
