




Openssl Güvenlik Açığı - Heartbleed Bug
-
HolyOne bunu yazdı
Ewt beyler ilk exploitimiz hazır şimdi çok uykm geldi yarın piyasaya süreyim =)
Pek de güzel çıktı veriyor millet ne post etmişse dökülüyor
Çok fazla site kapamadan sabahlasaydık şeyh
-
şeyhim public etmek istemesende özelden paylaşmanı bekliyoruz sonuçta bu açık kapanacak :)
-
bugu bulan firma ne reklam yaptı be abi :D
edit, adamlar hem kolay yoldan bug hemde özelden istiyorlar arkadaş :D
detCode tarafından 10/Nis/14 00:28 tarihinde düzenlenmiştir -
Şeyh valla büyük adamsın !
-
Beyler böle konsolda karmaşık çıktılar veren, bisürü librarye ihtiyac duyan phyton, perl vs gibin şeylerden hiç hoşlanmamışımdır.
Onun için normal windows app yaptım, ilk beta version aşağıdadır.
https://dl.dropboxusercontent.com/u/6230248/Shared/HeartBreaker.exe
Açık şu şekilde çalışıyor, her request ile birlikte dönmesi gerekenden fazla sonuç dönüyor, bu fazlalıklarda memoryde geri kalan kısımlardan random bilgiler oluyor. bu bir başka kişinin requesti olabilir, keyler olabilir yani o an o alana ne denk gelirse herşey olabilir.
Çoğu kişi çıktı ile napacağını anlamayabilir fakat işi bilen adamın birazda şansı yaver giderse gerçekten son derece tehlikeli bir açık.
Example bi domain koydum şimdilik açığı tespit ettiğiniz diğer domainler varsa paylaşınız.
-
büyüksün hocam, peki gelen bu veriyi daha büyük boyutlarda almamız mümkün mü ?
-
anlamıyanlar için biraz daha açabilirmisiniz...
mesela bu site üzerinden : ama.com.au
mrkps tarafından 10/Nis/14 02:44 tarihinde düzenlenmiştir -
açık cooike araklama gibi ama kurbana java script yedirmiyoruzda ssl kalan enson bilgi neyse onu çekiyor bu kullanıcı oturumları gibi
tabi oda yakalana bilirse açık public olmuş hepsi günceller bu açık pleks kullanan sitelerde işe yarar hesaptan hesaba zıplarsınız :D
-
şeyhin yaptıgı 443 portu baz almış sanırım 8443 yaparsak baglantı hatası vermeden plesk panelde işe yaradıgını görüceksiniz.
-
Testing dha.com.tr... vulnerable. :D