
OkHttp नमूना ऐप CVE-2016-2402 के लिए असुरक्षित
यह okhttp प्रोजेक्ट के डिफ़ॉल्ट simple-client का एक फोर्क है।
Simple-client एक जावा ऐप है जो https://api.github.com पर GET अनुरोध करता है और okhttp के योगदानकर्ताओं के नाम प्राप्त करता है।
इस फोर्क को संपादित किया गया है ताकि नेटवर्किंग कनेक्शन के लिए OkHttp 3.0.1 का उपयोग किया जाए और सर्टिफिकेट पिनिंग का भी उपयोग किया जाए।
OkHttp 3.0.1 CVE-2016-2402 के प्रति संवेदनशील है - यह ऐप इस दोष को प्रदर्शित करता है।
अधिक जानकारी के लिए कृपया पढ़ें:
ऐप बनाने के लिए, पहले रिपॉजिटरी को क्लोन करें और फिर चलाएं:
ant build
यदि आपके सिस्टम के JRE द्वारा विश्वसित किसी CA की निजी कुंजी नहीं है, तो आपको प्रॉक्सी के सर्टिफिकेट को अपने CA स्टोर में जोड़ना होगा। मान लीजिए CA_CERT.pem आपके प्रॉक्सी का CA सर्टिफिकेट है।
$cp /etc/ssl/certs/java/cacerts .
$keytool -import -trustcacerts -alias ikozCA -file CA_CERT.pem -keystore cacerts -storepass changeit
फिर स्थानीय प्रॉक्सी के माध्यम से कनेक्ट करने के लिए निम्नलिखित पैरामीटर का उपयोग करके simple-client शुरू करें:
$java -DproxyHost=127.0.0.1 -DproxyPort=8080 -Djavax.net.ssl.trustStore=cacerts -jar certPinningVulnerableOkHttp.jar
John Kozyrakis