
Этот PoC и связанная с ним статья были созданы для подачи заявки на участие в проекте «Challenge CVE-2020-13777». CVE-2020-13777 — это уязвимость GnuTLS, исправление для которой широко распространено. Этот PoC призван способствовать повышению осведомлённости в области информационной безопасности людей, занятых в индустрии информационных и коммуникационных технологий. Публично раскрывая PoC и результаты технической проверки, мы надеемся, что эта уязвимость получит широкое признание среди специалистов индустрии информационных и коммуникационных технологий.
Сопроводительная статья, а также пояснительные материалы и PoC, предоставленные для проекта «Challenge CVE-2020-13777», направлены на повышение осведомлённости в области информационной безопасности людей, занятых в индустрии информационных и коммуникационных технологий. В отношении CVE-2020-13777 — уязвимости, исправление для которой широко распространено, — мы публикуем результаты технической проверки, проведённой на основе информации об уязвимости, обнародованной разработчиком после распространения исправления, в рамках просветительской деятельности. Мы надеемся, что благодаря этому данная уязвимость станет широко известна людям, занятым в индустрии информационных и коммуникационных технологий.
Использование этого PoC не разрешается в каких-либо целях, кроме академической или технической проверки либо обучения.
Не запускайте PoC ни в каких условиях, кроме следующих.
Этот PoC предоставляется по лицензии MIT.
Авторы не несут ответственности за любой ущерб, причинённый использованием этой программы.
Этот PoC был создан, чтобы понять возможность переподключения TLS 1.3 и подать заявку на участие в Challenge CVE-2020-13777. О Challenge CVE-2020-13777 (на японском языке) см. https://jovi0608.hatenablog.com/entry/2020/06/13/104905.
Этот PoC был создан для технической проверки CVE-2020-13777 в автономной среде. Он не способен атаковать реальный сервер с использованием CVE-2020-13777 и не предназначен для реальной атаки. Этот PoC разработан для анализа pcap-файлов, которые организатор Challenge CVE-2020-13777 разрешил распространять и анализировать. Он работает автономно, без какой-либо связи с внешними серверами.
Не используйте этот PoC в целях, отличных от академической или технической проверки либо образования.
Кроме того, не запускайте PoC в условиях, отличных от перечисленных ниже.
Кроме того, программа предоставляется по лицензии MIT. Авторы ни при каких обстоятельствах не несут ответственности за ущерб или потери, понесённые пользователем в результате использования данной программы.
Этот PoC и сопроводительная статья были созданы для понимания возможности переподключения TLS 1.3 и подачи заявки на участие в Challenge CVE-2020-13777. О Challenge CVE-2020-13777 см. https://jovi0608.hatenablog.com/entry/2020/06/13/104905.
Кроме того, созданный и опубликованный PoC был разработан для технической проверки в автономном режиме; он не способен проводить атаки на реальные серверы с использованием CVE-2020-13777 и не был создан с намерением совершения атаки. Этот PoC разработан для анализа файлов с информацией о пакетах (pcap-файлов), распространение и анализ которых разрешил организатор; он работает автономно, не осуществляя никакой связи с внешними серверами.
git clone и установка пакетов
git clone --recurse [email protected]:prprhyt/PoC_TLS1_3_CVE-2020-13777.git
pip3 install -r requirements.txt
Запуск PoC
python3 main.py
b"Let's study TLS with Professional SSL/TLS!\n\n\x17"
4c6574277320737475647920544c5320776974682050726f66657373696f6e616c2053534c2f544c53210a0a17