
Versucht, die Schwachstelle CVE-2012-3137 auf anfälligen Oracle-Servern auszunutzen
Ein kleines Java-Programm, das versucht, CVE-2012-3137 auf verwundbaren Oracle 11 Servern auszunutzen. Durch die Ausnutzung dieser Sicherheitslücke können Sie Offline-Brute-Force-Angriffe durchführen, bis Sie das Passwort eines bestimmten Benutzers ermitteln, ohne dass eine offensichtliche Überwachungsspur hinterlassen wird.
Ein guter Artikel zur Sicherheitslücke, einschließlich Möglichkeiten, sich davor zu schützen, ist hier verfügbar.
Eine Alternative zu diesem Tool ist ein mmap-Skript, das sich hier befindet.
Wenn Sie kein Tool verwenden möchten, können Sie das, was diese Tools tun, manuell durchführen:
Sobald Sie dieses Tool oder eine andere Methode verwendet haben, besteht der nächste Schritt darin, Brute-Force-Angriffe gegen die von Ihnen gesammelten Informationen zu starten.
Dieses Projekt wurde mit Folgendem im Hinterkopf entwickelt:
Wenn Sie eine andere Java-Implementierung als OpenJDK 6 verwenden, müssen möglicherweise einige Anpassungen am Reflexionscode im MitMSocket-Paket vorgenommen werden. Beispielsweise wird die Standardsocket-Implementierung möglicherweise nicht „PlainSocketImpl“ genannt.
Wie in dem oben verlinkten Artikel erläutert, wurde in späteren Versionen sowohl des Instant Clients als auch der Oracle Server ein neues Protokoll eingeführt, das das Schadenspotenzial dieser Sicherheitslücke einschränkt. Allerdings unterstützen sowohl Clients als auch Server ältere Protokolle und erlauben diese standardmäßig.