
Script simples para testar CVE-2016-2402 e falhas similares
Script POC simples para testar CVE-2016-2402 e falhas semelhantes. Leia meu post no blog para detalhes.
Esta utilidade configurará um servidor HTTPS que fornece uma cadeia de certificados maliciosa ao cliente para um domínio específico.
Se o tráfego de um aplicativo com uma implementação vulnerável de fixação de certificado for redirecionado para este servidor, o controle de fixação será contornado e você poderá ver uma solicitação GET ou POST no console do servidor.
Por padrão, isso usa um certificado e chave CA codificados (arquivos CA_CERT.pem e CA_KEY.pem).
Você pode alterá-los; use o seguinte comando para gerar um novo par.
openssl req -x509 -days 1825 -nodes -newkey rsa:2048 -outform pem -keyout CA_KEY.key -out CA_CERT.pem
Você vai querer inserir CA_CERT.pem na plataforma em teste.
John Kozyrakis