
CVE-2016-2402 और इसी तरह की खामियों के परीक्षण के लिए सरल स्क्रिप्ट
CVE-2016-2402 और समान दोषों के परीक्षण के लिए सरल POC स्क्रिप्ट। विवरण के लिए मेरा ब्लॉग पोस्ट पढ़ें।
यह उपयोगिता एक HTTPS सर्वर सेट करेगी जो एक विशिष्ट डोमेन के लिए क्लाइंट को एक दुर्भावनापूर्ण प्रमाणपत्र श्रृंखला प्रदान करता है।
यदि किसी ऐप से ट्रैफ़िक जिसमें कमजोर प्रमाणपत्र पिनिंग कार्यान्वयन है, इस सर्वर पर रीडायरेक्ट किया जाता है, तो पिनिंग नियंत्रण को बायपास कर दिया जाएगा और आपको सर्वर कंसोल में GET या POST अनुरोध देखने में सक्षम होना चाहिए।
डिफ़ॉल्ट रूप से, यह हार्डकोडेड CA प्रमाणपत्र और कुंजी (CA_CERT.pem और CA_KEY.pem फ़ाइलें) का उपयोग करता है।
आप इन्हें बदल सकते हैं, एक नई जोड़ी उत्पन्न करने के लिए निम्न कमांड का उपयोग करें।
openssl req -x509 -days 1825 -nodes -newkey rsa:2048 -outform pem -keyout CA_KEY.key -out CA_CERT.pem
आप परीक्षण किए जा रहे प्लेटफ़ॉर्म में CA_CERT.pem डालना चाहेंगे।
John Kozyrakis