А кто-то может дать ссылку на рабочий экслоит для Heartbleed?
Ночью скачал новую версию intercepter'a и протестил свой сервер. говорит уязвимо. интересно что можно вытащить
Просто поищите «ssltest.py»
Ссылку не даю, т.к. по крайней мере раньше многие выкладывали и потом удаляли. Сейчас вроде после основновной волны успокоились…
Для «нас» нерешето — это когда что-то разрабатывают профессионалы, а не говнокодеры-самоучки. Вот, просвещайтесь — www.libressl.org/ (проприетарщина, ага). Это drop-in replacement для OpenSSL, c нормальным процессом разработки.
Да что я тут распинаюсь вообще, все равно ведь тут «фанаты опенсорса», которые сами код не пишут, тем более такого масштаба.
Ок, поясняю: в криптографии разбирается _мало_ людей. Всмысле, очень мало. Ни один нормальный человек не хочет, чтобы его пароли утекли к третьим лицам, потому что криптография криво имплементирована. Поэтому все (нормальные люди) соглашаются, что подобные библиотеки должны писать те, кто разбирается, а не любой прыщавый школьник.
SSL имплементировать — это вам не говносайты писать.
если принимать во внимание, что это форк того же OpenSSL, работая над которым, люди как-то не сообщали о найденных и исправленных багах (коих в openssl исправляют каждый месяц пачку), да хотя бы о портировании патчей, то можно предположить, что профессионалы они в чем-то другом.
Немножко уязвимостей в OpenSSL