
Oracle OID LDAP Server Privilegienverwaltung Exploit
Dieses Repository und der bereitgestellte Exploit-Code dienen ausschließlich Bildungs-, Red-Team- und autorisierten Penetrationstest-Zwecken. Unbefugte Nutzung oder Verbreitung ist strengstens untersagt. Der Autor übernimmt keine Haftung für Schäden oder illegale Aktivitäten, die durch die Nutzung dieses Materials verursacht werden. Halten Sie sich stets an alle geltenden Gesetze.
Dieses Repository stellt einen funktionsfähigen, eigenständigen Exploit in Python 3.12+ für CVE-2026-61241 im Oracle Internet Directory OID LDAP Server (12.2.1.4.0 / 14.1.2.1.0) bereit. Das Modul ist ein kompakter LDAP-Client, der Zugriffskontrollprüfungen umgeht und eine vollständige Übernahme über direkte LDAP-Operationen ermöglicht. Es ist zuverlässig, unternehmensbereit und erfordert außer python-ldap keine externen Kits oder Abhängigkeiten. Funktioniert gegen die Ports 389/636.
Fehlerhafte Zuweisung und Durchsetzung von Berechtigungen im OID LDAP Server (CWE-269). Anonyme LDAP-Clients können Schreib-/Berechtigungsändernde Operationen ausführen, die auf authentifizierte privilegierte Prinzipale beschränkt sein sollten, wodurch eine unbeabsichtigte Kontrollsphäre entsteht.
python3 oidprivesc.py -t 192.168.1.100 -p 389 -o ./compromised_dit.ldif
-t <target>: IP oder IP:Port (389/636)-o <file.ldif>: erweitertes DIT speichern-v: ausführliche Protokollierung-h: Hilfe