Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
dotnetpaddingoracle — Implémentation en Python d'un outil d'évaluation de Padding Oracle .NET | Kitploit
Outils/GitHubGitHub/nccgroup/dotnetpaddingoracle
Outils de Chiffrement/DéchiffrementAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCryptographieTests d'Intrusion
GitHubnccgroup/dotnetpaddingoracle

dotnetpaddingoracle

Implémentation en Python d'un outil d'évaluation de Padding Oracle .NET

Voir le dépôt
319il y a 10 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

dotnetpaddingoracle

Petit script pour vérifier si l'application web .NET est vulnérable à l'attaque par padding Oracle. Ce script vérifie réellement si l'oracle est présent et exploitable, et pas seulement si le correctif a été installé.

utilisation

root@kitploit:~
dotnetpaddingoracle.py [-h] [-t] [-b] [-d] [-s] [-p PARAMETER] Burp request file

Perform the padding Oracle attack on .NET web application
positional arguments:
Burp request file     Request sample from Burp
optional arguments:

-h, --help            show this help message and exit

-t, --test-vuln       Test for the padding Oracle vulnerability

-b, --no-burp         Disable Burp proxying

-d, --decrypt         Decrypt

-s, --ssl             use ssl transport

-p PARAMETER, --parameter PARAMETER

                      Parameter to use as Oracle

Quelques conseils

  • Assurez-vous d'utiliser le drapeau ssl dans les cas concernés, car cela pourrait conduire à des faux négatifs.
  • La validation du certificat devrait maintenant être désactivée globalement.
  • Le fichier de requête Burp doit être extrait de Burp uniquement avec la fonction « copy to file » (fichier texte brut).
  • D'une manière générale, vous n'avez pas besoin du drapeau -p car le script choisit de toute façon le bon paramètre.
  • Par défaut, le script tentera de se connecter via Burp (à des fins de débogage) via 127.0.0.1:8080 (consultez le script mtools.py pour modifier les valeurs). Vous pouvez désactiver cela avec le drapeau -b.

Limites

  • Le script ne fonctionnera probablement pas sur les systèmes Windows.
  • Vous avez besoin d'au moins Python 3.2 pour qu'il fonctionne correctement (ou Python > 3.0 avec le module argparse).
  • Il ne fait pas de chiffrement (pas assez de temps et de données de test), vous aurez toujours besoin de padbuster pour cela. Cependant, le script vous donnera le IV nul ainsi qu'un bloc valide à utiliser avec padbuster.
Télécharger l’outil