该脚本执行一个简单的测试,检查服务器是否可能受到CVE-2020-13777的影响。
CVE-2020-13777导致GnuTLS创建未加密的会话票证。通过检查gnutls是否将 key_name 设置为零(它使用会话票证的前16个字节)似乎可以检测到这一点。此脚本检查:
这两种情况都表明服务器正在使用存在漏洞的GnuTLS版本。
发现的情况会写入notice.log。示例输出:
1591660828.497706 CHhAvVGS1DHFjwGM9 ::1 58800 ::1 5556 - - - tcp CVE_2020_13777::CVE_2020_13777_Server Server potentially vulnerable to CVE-2020-13777 detected - ::1 ::1 5556 - - Notice::ACTION_LOG 3600.000000 - - - - -
1591660837.423412 ClEkJM2Vm5giqnMf4h ::1 58802 ::1 5556 - - - tcp CVE_2020_13777::CVE_2020_13777_Resumed Server potentially vulnerable to CVE-2020-13777 detected; client resumed with suspicious session ticket - ::1 ::1 5556 - - Notice::ACTION_LOG 3600.000000 - - - - -
Notice会去重,每个服务器仅在默认抑制间隔(默认:1小时)内记录一次。
通过zkg安装,只需使用
zkg install 0xxon/cve-2020-0601
此脚本仅适用于TLS 1.2(或更低版本)的连接。它不会对使用TLS 1.3的易受攻击服务器发出警报。该
此脚本未经过广泛测试。它适用于我自生成的测试数据,应该能够发现易受攻击的服务器。有可能在不同的服务器软件上产生误报,但这种可能性较小。