Sploitus

Exploit for CVE-2014-0160.

kitploit · 2026-08-25

Exploit Code

MARKDOWN32 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TUNGDUONGNT-CVE-2014-0160.
# CVE-2014-0160

# مختبر إعداد مختبر باستخدام Heartbleed لتسريب ذاكرة تطبيقات الويب

يركز هذا المستودع على بناء حاوية لإنشاء بيئة يمكن من خلالها استغلال nginx باستخدام تقنية Heartbleed مع التركيز على:

  * بناء البيئة باستخدام Docker
  * مخطط إعداد الخادم
  * خطوات العرض التوضيحي



# مخطط الخادم

![مخطط](https://assets.kitploit.com/production/public/readmes/39037/ece3f6888264b3f37c93761d77f4e55a9d26c350da8cce5263d1e76f53106c01.png)

تظهر مشكلة **CVE-2014-0160** عندما توفر مكتبة OpenSSL التي تقدم TLS وظيفة heartbeat بحجم مخزن مؤقت 64 كيلوبايت مما يسبب تسريب معلومات حساسة من ذاكرة الخادم.

# مسار الهجوم

## استخدام الحمولة **heartbleed.py**

يقوم تطبيق الويب بمعالجة رسائل حساسة يتم تخزينها مؤقتًا بواسطة nginx في الذاكرة

نستغل ذلك بفحص ما إذا كانت البيئة تدعم heartbeat TLS

openssl s_client -connect : -tlsdebug

> ملاحظة: الإصدارات الحديثة من OpenSSL قد لا تدعم بروتوكول heartbeat TLS، يرجى استخدام إصدار يدعمه

Heartbleed هو خطأ قراءة خارج الحدود (out-of-bounds read) عشوائي. سيعيد الخادم 64 كيلوبايت من الذاكرة المتجاورة