dotnetpaddingoracle
Kleines Skript, um zu prüfen, ob die .NET-Webanwendung anfällig für Padding-Oracle ist.
Dieses Skript prüft tatsächlich, ob das Oracle vorhanden und ausnutzbar ist, nicht nur ob der Patch installiert wurde.
Verwendung
dotnetpaddingoracle.py [-h] [-t] [-b] [-d] [-s] [-p PARAMETER] Burp request file
Perform the padding Oracle attack on .NET web application
positional arguments:
Burp request file Request sample from Burp
optional arguments:
-h, --help show this help message and exit
-t, --test-vuln Test for the padding Oracle vulnerability
-b, --no-burp Disable Burp proxying
-d, --decrypt Decrypt
-s, --ssl use ssl transport
-p PARAMETER, --parameter PARAMETER
Parameter to use as Oracle
Einige Tipps
- Stellen Sie sicher, dass Sie das Flag 'ssl' in den entsprechenden Fällen verwenden, da dies zu falsch-negativen Ergebnissen führen kann.
- Die Zertifikatsvalidierung sollte generell deaktiviert sein.
- Die Burp-Request-Datei sollte nur mit der Funktion "copy to file" aus Burp übernommen werden (als reine Textdatei).
- Im Allgemeinen benötigen Sie das Flag "-p" nicht, da das Skript ohnehin den richtigen Parameter wählt.
- Standardmäßig versucht das Skript, zu Debugging-Zwecken über 127.0.0.1:8080 eine Verbindung durch Burp herzustellen (siehe Skript mtools.py, um die Werte zu ändern). Sie können dies mit dem Flag "-b" deaktivieren.
Einschränkungen
- Das Skript funktioniert wahrscheinlich nicht auf Windows-Systemen.
- Sie benötigen mindestens Python 3.2, damit es ordnungsgemäß läuft (oder Python > 3.0 mit dem argparse-Modul).
- Es führt keine Verschlüsselung durch (nicht genügend Zeit und Testdaten), dafür benötigen Sie weiterhin PadBuster. Das Skript liefert Ihnen jedoch die Null-IV sowie einen gültigen Block zur Verwendung mit PadBuster.