
Aplicación de ejemplo OkHttp vulnerable a CVE-2016-2402
Esto es un fork del simple-client por defecto del proyecto okhttp.
Simple-client es una aplicación Java que simplemente hace una petición GET a https://api.github.com y obtiene los nombres de los contribuidores de okhttp.
Este fork ha sido modificado para que se use OkHttp 3.0.1 para las conexiones de red y también se utiliza certificado pinning.
OkHttp 3.0.1 es vulnerable a CVE-2016-2402: esta aplicación demuestra el fallo.
Para más información, lea:
Para compilar la aplicación, primero clone el repositorio y luego ejecute:
ant build
Si no tiene la clave privada de una CA en la que confíe el JRE de su sistema, tendrá que añadir el certificado del proxy a su almacén de CA. Supongamos que CA_CERT.pem es el certificado CA de su proxy.
$cp /etc/ssl/certs/java/cacerts .
$keytool -import -trustcacerts -alias ikozCA -file CA_CERT.pem -keystore cacerts -storepass changeit
A continuación, inicie simple-client con los siguientes parámetros para conectarse a través de un proxy local:
$java -DproxyHost=127.0.0.1 -DproxyPort=8080 -Djavax.net.ssl.trustStore=cacerts -jar certPinningVulnerableOkHttp.jar
John Kozyrakis