
Aplicativo de exemplo OkHttp vulnerável ao CVE-2016-2402
Isto é um fork do simple-client padrão do projeto okhttp.
Simple-client é um aplicativo Java que apenas faz uma requisição GET a https://api.github.com e obtém os nomes dos contribuidores do okhttp.
Este fork foi editado para que o OkHttp 3.0.1 seja usado para conexões de rede e o pinning de certificados também seja usado.
OkHttp 3.0.1 é vulnerável ao CVE-2016-2402 - este aplicativo demonstra a falha.
Para mais informações, leia:
Para construir o aplicativo, primeiro clone o repositório e depois execute:
ant build
Se você não possui a chave privada de uma CA confiável pelo JRE do seu sistema, terá que adicionar o certificado do proxy ao seu armazenamento de CAs. Suponha que CA_CERT.pem seja o certificado CA do seu proxy.
$cp /etc/ssl/certs/java/cacerts .
$keytool -import -trustcacerts -alias ikozCA -file CA_CERT.pem -keystore cacerts -storepass changeit
Em seguida, inicie o simple-client usando os seguintes parâmetros para conectar através de um proxy local
$java -DproxyHost=127.0.0.1 -DproxyPort=8080 -Djavax.net.ssl.trustStore=cacerts -jar certPinningVulnerableOkHttp.jar
John Kozyrakis