
此PoC及相关文章是为申请 "Challenge CVE-2020-13777" 项目而创建的。 CVE-2020-13777 是一个GnuTLS漏洞,其补丁已广泛分发。 此PoC旨在帮助提高信息和通信行业相关人员的信息安全素养。 通过广泛公开PoC和技术验证结果,我们希望这一漏洞能被信息和通信行业的相关人员公开认知。
相关文章及为企划"Challenge CVE-2020-13777"提供的解说文章和PoC旨在为信息通信行业相关人员的信息安全素养提升做出贡献。 关于补丁已广泛分发的漏洞CVE-2020-13777,我们基于补丁分发后开发者公开的漏洞信息进行了技术验证,并将结果作为启蒙活动的一部分公开。 希望通过此举,让信息通信行业相关人员广泛认知这一漏洞。
此PoC仅允许用于学术或技术验证及教育目的。 请勿在以下环境之外运行PoC:
此PoC按MIT许可证提供。 作者不承担因使用本程序造成的任何损害或损失的责任。
此PoC是为了理解TLS 1.3重连能力并申请Challenge CVE-2020-13777而创建的。 关于Challenge CVE-2020-13777,请查看 https://jovi0608.hatenablog.com/entry/2020/06/13/104905(日语)。
此PoC是在离线环境下对CVE-2020-13777进行技术验证而创建的。 它不具备对真实服务器使用CVE-2020-13777进行攻击的能力,也无意进行实际攻击。 此PoC设计用于解析Challenge CVE-2020-13777主办方允许分发和解析的pcap文件。它在离线状态下运行,不与任何外部服务器通信。
此PoC不得用于学术或技术验证及教育以外的目的。 另外,请勿在以下环境之外运行PoC:
此外,程序按MIT许可证提供。作者对使用者因本程序造成的任何损害或损失,在任何情况下均不承担任何责任。
此PoC及解说文章是为了理解TLS 1.3的重连能力并申请Challenge CVE-2020-13777而创建的。关于Challenge CVE-2020-13777,请确认 https://jovi0608.hatenablog.com/entry/2020/06/13/104905 。
另外,创建并公开的PoC是为离线环境下的技术验证而制作的,不具备对真实服务器使用CVE-2020-13777进行攻击的能力,也并非出于攻击意图而制作。 此PoC被设计为解析主办方允许分发和解析的数据包信息文件(pcap文件),完全不与外部服务器通信,离线运行。
git clone 并安装包
git clone --recurse [email protected]:prprhyt/PoC_TLS1_3_CVE-2020-13777.git
pip3 install -r requirements.txt
运行PoC
python3 main.py
b"Let's study TLS with Professional SSL/TLS!\n\n\x17"
4c6574277320737475647920544c5320776974682050726f66657373696f6e616c2053534c2f544c53210a0a17