
CVE-2016-2402에 취약한 OkHttp 샘플 앱
이 저장소는 okhttp 프로젝트의 기본 simple-client를 포크한 것입니다.
Simple-client는 https://api.github.com에 GET 요청을 보내 okhttp 기여자들의 이름을 가져오는 Java 앱입니다.
이 포크는 네트워킹 연결에 OkHttp 3.0.1을 사용하고 인증서 고정(certificate pinning)도 사용하도록 수정되었습니다.
OkHttp 3.0.1은 CVE-2016-2402에 취약합니다. 이 앱은 그 결함을 시연합니다.
자세한 내용은 다음을 참조하십시오:
앱을 빌드하려면 먼저 저장소를 클론하고 다음을 실행하십시오:
ant build
시스템 JRE에서 신뢰하는 CA의 개인 키가 없다면 프록시의 인증서를 CA 저장소에 추가해야 합니다. 프록시의 CA 인증서가 CA_CERT.pem이라고 가정합니다.
$cp /etc/ssl/certs/java/cacerts .
$keytool -import -trustcacerts -alias ikozCA -file CA_CERT.pem -keystore cacerts -storepass changeit
그런 다음 로컬 프록시를 통해 연결하려면 다음 매개변수를 사용하여 simple-client를 시작하십시오.
$java -DproxyHost=127.0.0.1 -DproxyPort=8080 -Djavax.net.ssl.trustStore=cacerts -jar certPinningVulnerableOkHttp.jar
John Kozyrakis