Hombre en el medio usando HTTPs degradar a HTTP

Oct 25 2020

En general, los navegadores intentan establecer una conexión HTTP si es posible. ¿Cómo obligaría a un navegador a recurrir a HTTP cuando alguien ingrese asdf.xyz en la barra de búsqueda de su navegador sin especificar un protocolo?

Por lo tanto: sslstrip probablemente no sea útil ya que no hay enlaces a "fake". Además, se supone que el sitio no utiliza HSTS.

Suponiendo que uno pueda realizar MITM, ¿cómo se realizaría el enrutamiento con iptables / qué comandos necesitaría para hacer que el navegador crea que HTTPs no está disponible y que recurra a HTTP?

Respuestas

5 mti2935 Oct 25 2020 at 21:03

Creo que puede tener un ligero malentendido en la premisa de su pregunta. Si el sitio no usa HSTS , y el usuario ingresa example.comen la barra de direcciones de su navegador, el navegador se establecerá de forma predeterminada http://example.com, no https://example.com.

Consulte las siguientes preguntas en security.stackexchange.com y en otros lugares de stackexchange.com para obtener más información sobre este comportamiento:

¿Por qué los navegadores prefieren http: y no https: para las URL escritas?

¿Por qué HTTPS no es el protocolo predeterminado?

https://superuser.com/questions/799464/how-does-a-web-browser-know-if-destination-is-http-or-https

Esta es precisamente la razón por la que ahora tenemos HSTS . HTTPS Everywhere es otro intento de resolver este problema.