
Tente d'exploiter CVE-2012-3137 sur des serveurs Oracle vulnérables
Un petit programme Java qui tente d'exploiter CVE-2012-3137 sur des serveurs Oracle 11 vulnérables. En exploitant cette vulnérabilité, vous pouvez effectuer des attaques par force brute hors ligne jusqu'à découvrir le mot de passe d'un utilisateur donné, sans aucune trace d'audit apparente.
Un bon article sur la vulnérabilité, incluant les moyens de s'en protéger, est disponible ici.
Une alternative à cet outil est un script mmap situé ici.
Si vous ne souhaitez pas utiliser d'outil, vous pouvez faire manuellement ce que ces outils font en :
Une fois que vous avez utilisé cet outil ou une autre méthode, l'étape suivante consiste à lancer des attaques par force brute sur les informations que vous avez collectées.
Ce projet a été conçu avec les éléments suivants en tête :
Si vous utilisez une implémentation Java autre qu'OpenJDK 6, une partie du code de réflexion dans le package MitMSocket pourrait nécessiter quelques ajustements pour fonctionner. Par exemple, l'implémentation de socket par défaut pourrait ne pas s'appeler « PlainSocketImpl ».
Comme discuté dans l'article lié ci-dessus, un nouveau protocole a été introduit dans les versions ultérieures à la fois d'Instant Client et des serveurs Oracle, ce qui limite le potentiel de dégâts de cette vulnérabilité. Cela dit, les clients et les serveurs prennent en charge les anciens protocoles et, par défaut, les autorisent.