
يحاول استغلال CVE-2012-3137 على خوادم Oracle الضعيفة
برنامج Java صغير يحاول استغلال CVE-2012-3137 على خوادم Oracle 11 المعرضة للخطر. من خلال استغلال هذه الثغرة، يمكنك تشغيل هجمات القوة الغاشمة دون اتصال حتى تكتشف كلمة مرور مستخدم معيّن، دون أي أثر تدقيق ظاهر.
تتوفر مقالة جيدة حول الثغرة، بما في ذلك طرق حماية نفسك منها، هنا.
بديل لهذه الأداة هو سكربت mmap موجود هنا.
إذا كنت لا ترغب في استخدام أداة، يمكنك القيام يدويًا بما تفعله هذه الأدوات من خلال:
بمجرد استخدامك لهذه الأداة أو طريقة أخرى، فإن الخطوة التالية هي بدء هجمات القوة الغاشمة على المعلومات التي جمعتها.
صُمم هذا المشروع مع مراعاة ما يلي:
إذا كنت تستخدم تطبيق Java آخر غير OpenJDK 6، فقد تحتاج بعض أكواد الانعكاس في حزمة MitMSocket إلى بعض التعديلات لتعمل. على سبيل المثال، قد لا يُسمى تطبيق socket الافتراضي “PlainSocketImpl”.
كما نوقش في المقالة المرتبطة أعلاه، تم إدخال بروتوكول جديد في الإصدارات الأحدث من كل من Instant Client وخوادم Oracle مما يحد من احتمالية الضرر الناتج عن هذه الثغرة. ومع ذلك، يدعم كل من العملاء والخوادم البروتوكولات الأقدم، وسيسمحون بها افتراضيًا.