seclists提问,新的Heartbleed是真的吗?并提供一个原始链接http://pastebin.com/qPxR9BRv(需翻墙)
有人在原文的简要意思是:
他们发现OpenSSL修补方案扔然存在漏洞,在处理变量 DOPENSSL_NO_HEARTBEATS时,未进行边界检查,使他们成功的覆盖"DOPENSSL_NO_HEARTBEATS" 变量,继而继续获取64kb的内存数据。
然后继续说道他们花费了多大的力气,完成了攻击。
并且直到漏洞修复前不会公布相关该漏洞。
如果你想获取到POC,那么可以联系他们,[email protected]
向他们支付
(Bitcoin / BTC): 2.5 BTC - 1BKRqnmWNfK5qjhouMaBFHwjHK9ibfrKhx (Litecoin / LTC): 100 LTC - LWCtRokVZYwCRGL4xksi4KCwTjSerg8ueY
就会获得POC的下载链接。
真的像Struts2一样的补丁乌龙,还是骗局呢。大神们可以开动啦!