
تطبيق عينة OkHttp معرض لـ CVE-2016-2402
هذا نسخة معدلة من simple-client الافتراضي من مشروع okhttp.
simple-client هو تطبيق Java يقوم بطلب GET إلى https://api.github.com ويجلب أسماء المساهمين في okhttp.
تم تعديل هذه النسخة بحيث يُستخدم OkHttp 3.0.1 للاتصالات الشبكية ويُستخدم أيضاً تثبيت الشهادة (certificate pinning).
إصدار OkHttp 3.0.1 ضعيف لـ CVE-2016-2402 - يُظهر هذا التطبيق الثغرة.
لمزيد من المعلومات، يرجى قراءة:
لبناء التطبيق، قم أولاً باستنساخ المستودع ثم قم بتشغيل:
ant build
إذا لم يكن لديك المفتاح الخاص لمرجع تصديق (CA) موثوق به من قبل JRE في نظامك، ستحتاج إلى إضافة شهادة الوكيل إلى مخزن المرجع الخاص بك. لنفترض أن CA_CERT.pem هي شهادة CA الخاصة بالوكيل.
$cp /etc/ssl/certs/java/cacerts .
$keytool -import -trustcacerts -alias ikozCA -file CA_CERT.pem -keystore cacerts -storepass changeit
ثم قم بتشغيل simple-client باستخدام المعاملات التالية للاتصال عبر وكيل محلي
$java -DproxyHost=127.0.0.1 -DproxyPort=8080 -Djavax.net.ssl.trustStore=cacerts -jar certPinningVulnerableOkHttp.jar
John Kozyrakis