
간단한 스크립트: CVE-2016-2402 및 유사한 취약점 테스트용
CVE-2016-2402 및 유사 결함을 테스트하기 위한 간단한 POC 스크립트입니다. 자세한 내용은 내 블로그 게시물을 읽어보세요.
이 유틸리티는 특정 도메인에 대해 클라이언트에 악성 인증서 체인을 제공하는 HTTPS 서버를 설정합니다.
취약한 인증서 핀 고정 구현이 있는 앱의 트래픽이 이 서버로 리다이렉트되면 핀 고정 제어가 우회되며 서버 콘솔에서 GET 또는 POST 요청을 볼 수 있습니다.
기본적으로 하드코딩된 CA 인증서와 키(CA_CERT.pem 및 CA_KEY.pem 파일)를 사용합니다.
이를 변경하려면 다음 명령을 사용하여 새 쌍을 생성하세요.
openssl req -x509 -days 1825 -nodes -newkey rsa:2048 -outform pem -keyout CA_KEY.key -out CA_CERT.pem
테스트 중인 플랫폼에 CA_CERT.pem을 삽입해야 합니다.
John Kozyrakis