dotnetpaddingoracle
Pequeño script para comprobar si la aplicación web .NET es vulnerable a padding Oracle
Este script verifica realmente si el oráculo está presente y es explotable, no solo si el parche ha sido instalado.
uso
dotnetpaddingoracle.py [-h] [-t] [-b] [-d] [-s] [-p PARAMETER] Burp request file
Perform the padding Oracle attack on .NET web application
positional arguments:
Burp request file Request sample from Burp
optional arguments:
-h, --help show this help message and exit
-t, --test-vuln Test for the padding Oracle vulnerability
-b, --no-burp Disable Burp proxying
-d, --decrypt Decrypt
-s, --ssl use ssl transport
-p PARAMETER, --parameter PARAMETER
Parameter to use as Oracle
Algunos consejos
- Asegúrate de usar el flag 'ssl' en los casos pertinentes, ya que esto podría dar lugar a falsos negativos.
- La validación del certificado ahora debería estar deshabilitada de forma general.
- El archivo de solicitud de Burp debe obtenerse de Burp únicamente con la función "copy to file" (archivo de texto plano).
- Por lo general, no necesitas el flag "-p" ya que el script elige el parámetro correcto de todos modos.
- Por defecto, el script intentará conectarse a través de Burp (con fines de depuración) mediante 127.0.0.1:8080 (consulta el script mtools.py para modificar los valores). Puedes deshabilitar esto con el flag "-b".
Limitaciones
- Probablemente el script no funcione en sistemas Windows.
- Necesitas al menos Python 3.2 para que funcione correctamente (o Python > 3.0 con el módulo argparse).
- No realiza cifrado (no hay suficiente tiempo ni datos de prueba); para esto aún necesitas padbuster. Sin embargo, el script te proporcionará el IV nulo más un bloque válido para usar con padbuster.