
Intenta explotar CVE-2012-3137 en servidores Oracle vulnerables
Un pequeño programa Java que intenta explotar CVE-2012-3137 en servidores Oracle 11 vulnerables. Al explotar esta vulnerabilidad, puedes ejecutar ataques de fuerza bruta fuera de línea hasta descubrir la contraseña de un usuario determinado, sin rastro de auditoría aparente.
Un buen artículo sobre la vulnerabilidad, incluyendo formas de protegerte contra ella, está disponible aquí.
Una alternativa a esta herramienta es un script mmap ubicado aquí.
Si no deseas usar una herramienta, puedes hacer manualmente lo que estas herramientas hacen:
Una vez que uses esta herramienta u otro método, el siguiente paso es comenzar ataques de fuerza bruta contra la información que has recopilado.
Este proyecto fue diseñado teniendo en cuenta lo siguiente:
Si estás usando una implementación de Java que no sea OpenJDK 6, parte del código de reflexión en el paquete MitMSocket puede necesitar algunos ajustes para funcionar. Por ejemplo, la implementación de socket predeterminada puede no llamarse "PlainSocketImpl".
Como se discute en el artículo enlazado arriba, se introdujo un nuevo protocolo en versiones posteriores tanto de Instant Client como de servidores Oracle que inhibe el potencial de daño de esta vulnerabilidad. Dicho esto, tanto los clientes como los servidores admiten protocolos antiguos y, por defecto, los permitirán.