
OkHttp-Beispiel-App anfällig für CVE-2016-2402
Dies ist ein Fork des Standard-simple-client aus dem okhttp-Projekt.
Simple-client ist eine Java-App, die lediglich eine GET-Anfrage an https://api.github.com sendet und die Namen der okhttp-Mitwirkenden abruft.
Dieser Fork wurde so angepasst, dass OkHttp 3.0.1 für Netzwerkverbindungen verwendet wird und zusätzlich Zertifikats-Pinning zum Einsatz kommt.
OkHttp 3.0.1 ist anfällig für CVE-2016-2402 - diese App demonstriert die Schwachstelle.
Weitere Informationen finden Sie unter:
Um die App zu erstellen, klonen Sie zuerst das Repository und führen Sie dann Folgendes aus:
ant build
Wenn Sie nicht über den privaten Schlüssel einer CA verfügen, die von der JRE Ihres Systems als vertrauenswürdig eingestuft wird, müssen Sie das Zertifikat des Proxys zu Ihrem CA-Speicher hinzufügen. Angenommen, CA_CERT.pem ist das CA-Zertifikat Ihres Proxys.
$cp /etc/ssl/certs/java/cacerts .
$keytool -import -trustcacerts -alias ikozCA -file CA_CERT.pem -keystore cacerts -storepass changeit
Starten Sie dann simple-client mit den folgenden Parametern, um sich über einen lokalen Proxy zu verbinden
$java -DproxyHost=127.0.0.1 -DproxyPort=8080 -Djavax.net.ssl.trustStore=cacerts -jar certPinningVulnerableOkHttp.jar
John Kozyrakis