
Script simple para probar CVE-2016-2402 y fallos similares
Script POC simple para probar CVE-2016-2402 y fallos similares. Lea mi publicación en el blog para más detalles.
Esta utilidad configurará un servidor HTTPS que sirve una cadena de certificados maliciosa al cliente para un dominio específico.
Si el tráfico de una aplicación con una implementación de fijación de certificados vulnerable es redirigido a este servidor, el control de fijación será omitido y debería poder ver una solicitud GET o POST en la consola del servidor.
Por defecto, esto utiliza un certificado CA y una clave codificados (archivos CA_CERT.pem y CA_KEY.pem).
Puede cambiarlos, use el siguiente comando para generar un nuevo par.
openssl req -x509 -days 1825 -nodes -newkey rsa:2048 -outform pem -keyout CA_KEY.key -out CA_CERT.pem
Deberá insertar CA_CERT.pem en la plataforma que se está probando.
John Kozyrakis