
Application exemple OkHttp vulnérable à CVE-2016-2402
Ceci est un fork du simple-client par défaut du projet okhttp.
Simple-client est une application Java qui effectue simplement une requête GET vers https://api.github.com et récupère les noms des contributeurs d'okhttp.
Ce fork a été modifié pour qu'OkHttp 3.0.1 soit utilisé pour les connexions réseau et que l'épinglage de certificat (certificate pinning) soit également utilisé.
OkHttp 3.0.1 est vulnérable à CVE-2016-2402 - cette application démontre la faille.
Pour plus d'informations, veuillez lire :
Pour construire l'application, clonez d'abord le dépôt, puis exécutez :
ant build
Si vous ne possédez pas la clé privée d'une CA approuvée par le JRE de votre système, vous devrez ajouter le certificat du proxy à votre magasin de CA. Supposons que CA_CERT.pem soit le certificat CA de votre proxy.
$cp /etc/ssl/certs/java/cacerts .
$keytool -import -trustcacerts -alias ikozCA -file CA_CERT.pem -keystore cacerts -storepass changeit
Ensuite, lancez simple-client avec les paramètres suivants pour vous connecter via un proxy local
$java -DproxyHost=127.0.0.1 -DproxyPort=8080 -Djavax.net.ssl.trustStore=cacerts -jar certPinningVulnerableOkHttp.jar
John Kozyrakis